Yeni bir kötü amaçlı yazılım, Microsoft Teams kullanıcılarını hedef almak için şirketinizin kimliğine bürünüyor.

Şirketinizi yeni bir tehditten koruyun! Gelişmiş kötü amaçlı yazılımların şirketinizin kimliğine bürünerek Microsoft Teams kullanıcılarını nasıl hedef aldığını keşfedin. Verilerinizi nasıl koruyacağınızı ve bu saldırılara karşı nasıl savunma yapacağınızı öğrenin.

Bilmeniz gereken en önemli şeyler

  • Saldırganlar, yanıltıcı bir grafiksel oturum açma arayüzü ve Etkileşimli Kabuk modülü kullanarak IP izin listesi kısıtlamalarını atlatıp uzaktan PowerShell komutları çalıştırarak enfekte olmuş cihazların tam kontrolünü ele geçirebilirler.
  • Şirketler, çalışanlarına istenmeyen Microsoft Teams mesajlarına güvenmemeleri ve BT departmanıyla iki kez kontrol etmeden hiçbir uygulamayı yüklememeleri konusunda talimat vermelidir.
  • Güvenliği artırmak için, özellikle Microsoft ürünleri için güvenlik güncellemelerini düzenli olarak yüklemek ve Microsoft hesaplarını parola kullanarak korumak çok önemlidir.

Yaklaşık bir ay önce siber suçlular, SynkLoader adı verilen yeni bir tür "arka kapı" kötü amaçlı yazılımıyla kuruluşları hedef aldı.

Expel'deki güvenlik araştırmacılarına göre, saldırı sosyal mühendislikle başlıyor. Kurbanlar, Microsoft Teams üzerinden şirketin BT destek departmanından olduğunu iddia eden birinden mesaj alıyor. Mesajda, bilgisayarlarında bir sorun olduğu ve "PowerShell Cleaner" yüklemeleri gerektiği belirtiliyor. Bu sahte program, meşruiyetini artırmak için Microsoft Azure'da barındırılan kötü amaçlı bir çerçeveden başka bir şey değil.

Kötü amaçlı yazılımın kendisi, saldırgana sistem bilgilerini toplamaktan ters proxy oluşturmaya kadar çeşitli özellikler sağlayan bir dizi farklı modülle birlikte gelir. Özellikle iki modül endişe vericidir: PhishLocker ve Interactive Shell. İlki, kullanıcının işletim sistemi oturum açma şifresini çalabilen, inandırıcı ancak sahte bir Windows kilit ekranı oluşturur.

Bu, türünün ilk saldırısı değil.

BleepingComputer, bu şifreyi kullanarak saldırganların "ele geçirilen cihazdan kurumsal ortamlara erişebileceğini ve IP adresine özgü izin verilenler listesi kısıtlamalarını atlayabileceğini" belirtiyor. Dikkatli gözlemciler hileyi fark edebilir: Alt+Tab tuşlarına basit bir basış, giriş ekranının "tam ekran, çerçevesiz grafiksel kullanıcı arayüzü (GUI) uygulaması"ndan başka bir şey olmadığını ortaya koyuyor.

Diğer modül olan Etkileşimli Kabuk, saldırganların PowerShell komutlarını uzaktan çalıştırmasına ve çıktıları almasına olanak tanıyarak, onlara bulaşmış makine üzerinde tam kontrol sağlıyor.

Güvenlik İhlali Göstergelerinin (IoC) tam listesine bu bağlantıdan ulaşabilirsiniz . Bu tür saldırılara karşı korunmak için, hedef şirketler çalışanlarına istenmeyen Microsoft Teams mesajlarına güvenmemeleri ve BT departmanlarıyla (telefon görüşmesi yoluyla) önceden teyit etmeden hiçbir uygulama yüklememeleri konusunda talimat vermelidir .

Telefon görüşmelerinin yanı sıra, Microsoft Teams ilk iletişim ve siber saldırılar için en yaygın kullanılan kanallardan biridir. Çalışanlar ayrıca, farkında olmadan saldırganlara erişim izni vererek veya giriş bilgilerini paylaşarak herhangi bir şirketin siber güvenlik zincirindeki en zayıf halkayı oluşturmaktadır.


Yoruma kapalı.