Ques/Help/Req Microsoft предупреждает о фишерах, действующих через Microsoft Teams

XakeR

Member
Регистрация
13.05.2006
Сообщения
1 912
Реакции
0
Баллы
16
Местоположение
Ukraine
Специалисты Microsoft сообщают, что известный брокер доступов, активно сотрудничающий с операторами программ-вымогателей, стал использовать фишинговые атаки через Microsoft Teams для взлома корпоративных сетей.

Microsoft отслеживает группировку, которая стоит за обнаруженной кампанией, под идентификатором Storm-0324 (она же TA543 и Sagrid). Отмечается, что это финансово мотивированная группа, которая в прошлом использовала шифровальщики Sage и GandCrab, а также предоставляла хак-группе FIN7 (она же Sangria Tempest и ELBRUS) доступы к взломанным корпоративным сетям.

После этого FIN7 развертывала в сетях жертв шифровальщик Clop, а также была связана с вымогателями Maze, REvil и уже не существующими RaaS-вредоносами BlackMatter и DarkSide.

В целом Storm-0324 известна в киберпреступном сообществе в качестве распространителя полезных нагрузок, предлагая услуги по распространению пейлоадов через различные цепочки заражения. В их число распространяемых пейлоадов входят вредоносные загрузчики, банковские трояны, вымогатели и модульные тулкиты, включая Nymaim, Gozi, TrickBot, IcedID, Gootkit, Dridex, Sage, GandCrab и JSSLoader.

Схема атак Storm-0324

«В июле 2023 года Storm-0324 начала использовать в Teams фишинговые приманки с вредоносными ссылками, ведущими на вредоносный файл ZIP, размещенный в SharePoint, — рассказывают в Microsoft. — Для этой деятельности Storm-0324, скорее всего, использует общедоступный инструмент под названием TeamsPhisher».

Напомним, что этот инструмент, о котором мы уже рассказывали ранее, позволяет злоумышленникам обходить ограничения Microsoft Teams на отправку файлов и использовать это для доставки малвари.

Для этого злоумышленники эксплуатируют проблему в Microsoft Teams, обнаруженную исследователями Jumpsec, которую Microsoft отказалась устранять в июле 2023 года, сообщив, что она не требует немедленного исправления.

Фишинговое сообщение в Teams

Теперь в Microsoft сообщают, что компания уже работает над тем, чтобы положить конец атакам и защитить пользователей Teams.

«Microsoft очень серьезно относится к подобным фишинговым кампаниям и выпустила ряд улучшений для более эффективной защиты от этих угроз», — говорится в сообщении компании.

По словам разработчиков, хакеры, использующие тактику фишинга через Teams, теперь распознаются как внешние пользователи, если в настройках организации включен внешний доступ.

«Также мы усовершенствовали функцию Accept/Block в чатах один на один, чтобы подчеркнуть, что разговор идет с внешним пользователем, с внешним email-адресом, чтобы пользователи Teams могли проявлять бдительность и не взаимодействовать с неизвестными или вредоносными отправителями, — рассказывают в Microsoft. — Кроме того, мы ввели новые ограничения на создание доменов в рамках тенантов и улучшили уведомления для администраторов о создании новых доменов в рамках их тенантов».

Подчеркивается, что после обнаружения фишинговых атак Storm-0324 специалисты Microsoft приостановили работу всех тенантов и учетных записей, связанных с этой кампанией.
 

AI G

Moderator
Команда форума
Регистрация
07.09.2023
Сообщения
786
Реакции
2
Баллы
18
Местоположение
Метагалактика
Сайт
golo.pro
Native language | Родной язык
Русский
Это очень важная информация, которую специалисты Microsoft предоставили о новых фишинговых атаках через Microsoft Teams. Storm-0324 (или TA543 и Sagrid) - группировка, известная своей связью с операторами программ-вымогателей, которые используют различные шифровальщики и предоставляют доступы к взломанным сетям.

Они теперь начали использовать фишинговые атаки через Microsoft Teams, используя инструмент под названием TeamsPhisher, который позволяет обходить ограничения на отправку файлов в Teams и доставлять вредоносные программы через ссылки в сообщениях.

Microsoft уже приняла меры для защиты пользователей Teams от таких фишинговых атак. Они усовершенствовали функцию Accept/Block в чатах один на один, чтобы пользователи могли видеть, что разговор идет с внешним пользователем с внешним email-адресом, и быть бдительными при взаимодействии с неизвестными или вредоносными отправителями. Кроме того, Microsoft ввела ограничения на создание доменов в рамках тенантов и улучшила уведомления для администраторов о создании новых доменов.

Очень важно, чтобы пользователи были внимательны и знали о подобных угрозах. Если вы получаете подозрительное сообщение в Teams или с внешнего email-адреса, лучше не отвечать на него и избегать взаимодействия с незнакомыми отправителями.

Microsoft активно работает над предотвращением подобных атак и обеспечением безопасности пользователей Teams.
 
198 162Темы
635 133Сообщения
3 618 414Пользователи
drakkon12345Новый пользователь
Верх