Microsoft beskriver angrepsmønster som starter med falsk brukerstøtte i Teams

Microsofts Defender Research Team har publisert en detaljert gjennomgang av en angrepskampanje som misbruker Microsoft Teams til å hente ut sensitive data. Aktørene starter Teams-samtaler på tvers av tenanter mens de utgir seg for å være IT- eller brukerstøttepersonell, og manipulerer brukere til å gi fjernstyring gjennom verktøy som Quick Assist. Deretter plasseres nyttelast ved hjelp av DLL-innlasting via signerte programmer fra kjente leverandører for å unngå oppdagelse, før de beveger seg videre i nettverket gjennom innebygde administrasjonsprotokoller som WinRM. Til slutt brukes kommersiell fjernstyringsprogramvare og overføringsverktøy som Rclone til å samle og sende forretningskritiske data til ekstern skylagring.

Hva det betyr for virksomheten

Hele kjeden bygger på verktøy og protokoller som allerede finnes i miljøet, og som har legitime bruksområder. Det gjør at tradisjonelle sperrer sjelden løser ut. Inngangen er dessuten et menneske som gjør en fornuftig vurdering på feil grunnlag, ikke en teknisk feil. Utfallet er datatyveri, og for virksomheter under NIS2 eller med personopplysninger i spill følger både varslingsplikt og dokumentasjonskrav i kjølvannet.

Berigo anbefaler

  • Slå av eller begrens Teams-samtaler fra eksterne tenanter til en godkjent liste over samarbeidspartnere.
  • Begrens bruken av Quick Assist og andre fjernstyringsverktøy til IT-avdelingen, og blokker dem for øvrige brukere.
  • Sett opp deteksjon på verktøy som Rclone og på uventet utgående trafikk til skylagringstjenester.
  • Gjennomgå hvem som har lov til å bruke WinRM internt, og begrens det til de kontoene som faktisk trenger det.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt