Microsoft Teams Bug, harici hesaplardan kötü amaçlı yazılım sunumuna izin verir

3 yıl önce

Güvenlik araştırmacıları, harici kaynaklardan gelen dosyaların uygulamasındaki kısıtlamalara rağmen, Microsoft ekipleriyle bir kuruluşa kötü amaçlı yazılım sunmanın basit bir yolunu bulmuşlardır.

Aylık 280 milyon aktif kullanıcıyla Microsoft Teams, kuruluşlar tarafından Microsoft 365 bulut tabanlı hizmetlerin bir parçası olarak iletişim ve işbirliği platformu olarak kabul edildi.

Ürünün çeşitli organizasyonlarla popülaritesi göz önüne alındığında, Max Corbridge ve Tom Ellson - İngiltere merkezli güvenlik hizmetleri şirketi JUMMSEC'deki Red ekibinin üyeleri, etrafta dolaştı ve hedef kuruluş dışında bir hesapla Microsoft ekiplerini kullanarak kötü amaçlı yazılım sunmanın bir yolunu keşfetti.

Saldırı, şirket dışındaki Microsoft Teams hesaplarıyla iletişim kurarak, genellikle "harici kiracılar" olarak adlandırılan varsayılan yapılandırmayı çalıştıran Microsoft ekipleriyle çalışır.

Corbridge bir raporda, bu iletişim köprüsünün sosyal mühendislik ve kimlik avı saldırıları için yeterli olacağı halde, buldukları yöntemin doğrudan bir hedef gelen kutusuna kötü niyetli bir yük gönderilmesine izin verdiği için daha güçlü olduğunu açıklıyor.

Microsoft Teams, harici kiracı hesaplarından dosya teslimatını engellemek için müşteri tarafı korumalarına sahiptir.

Bununla birlikte, iki Jumpsec Red ekip üyesi, bir mesajın sonrası isteğinde dahili ve harici alıcı kimliğini değiştirerek kısıtlamayı dolaşabileceklerini ve böylece sistemi harici bir kullanıcıya dahili olarak ele almaya kandırabileceklerini buldu.

Araştırmacılar bu alandaki tekniği test ettiler ve gizli kırmızı takım katılımının bir parçası olarak bir hedef kuruluşlar gelen kutusuna bir komut ve kontrol yükü başarıyla teslim edebildiler.

Bu saldırı, mevcut güvenlik önlemlerini ve anti-akma eğitim tavsiyelerini atar ve saldırganlara varsayılan yapılandırmasıyla Microsoft ekiplerini kullanarak herhangi bir organizasyonu enfekte etmenin oldukça kolay bir yolunu sunar.

Ayrıca, saldırgan Microsoft 365'teki hedef kuruluşlara benzer bir alan adı kaydettirirse, mesajları, dış kiracı değil, kuruluş içindeki birinden geliyormuş gibi görünebilir, böylece hedefin dosyayı indirme olasılığını arttırır. .

Araştırmacılar bulgularını Microsoft'a bildirdi ve etkinin teknoloji devinden derhal bir yanıt verecek kadar önemli olduğunu varsaydı.

Microsoft kusurun varlığını doğrulasa da, cevap "derhal servis için çıtayı karşılamıyor", yani şirketin onu düzeltmede aciliyet görmediği anlamına geliyor.

BleepingComputer, sorunu ne zaman çözmeyi planladıklarını ve ciddiyetinin yeniden değerlendirilip gelmediğini sormak için Microsoft ile temasa geçti, ancak yayıncılık sırasında bir yanıt almadık.

Microsoft ekiplerini kullanan ve harici kiracılarla düzenli iletişim sürdürmesine gerek olmayan kuruluşlar için önerilen eylem, bu özelliği "Microsoft Teams Yönetici Merkezi> Harici Erişim" den devre dışı bırakmaktır.

Dış iletişim kanallarının korunması gerekiyorsa, kuruluşlar sömürü riskini azaltmak için bir izin listesindeki belirli alanları tanımlayabilir.

JUMPSEC'in araştırmacıları ayrıca yazılımın günlüğüne saldırıları açtıkça önlemeye yardımcı olabilecek harici kiracı ile ilgili etkinlikler ekleme talebi de sundular, bu nedenle Microsoft'un harekete geçmesi için baskı yapmasına katkıda bulunmak istiyorsanız bunu oylayın.

Microsoft 365 kullanıcıları Outlook'u rapor eder, ekipler başlamaz veya donmaz

Microsoft Haziran 2023 Patch Salı 78 Kusur, 38 RCE Bugs Düzeltiyor

Microsoft, bilgisayar korsanlarının SIP kök kısıtlamalarını atlamasına izin veren macOS hatasını bulur

Microsoft: Shrootless Bug Hacker'ların MacOS Rootkits'i yüklemesine izin veriyor

Microsoft 365 kimlik avı saldırıları şifreli RPMSG mesajları kullanıyor

Kaynak: Bleeping Computer

More Posts