Zscaler: falsk IT-støtte på Teams gir angripere fotfeste via nettleseren
Zscaler har analysert Edgecution, en ny skadevarekampanje knyttet til en tilgangsmegler som samarbeider med løsepengevirusgruppen Payouts King. Angrepet starter med sosial manipulering, ofte via Microsoft Teams-meldinger der angriperen utgir seg for å være IT-støtte, og leder offeret til en falsk Microsoft-oppdateringsside. Derfra installeres en skjult utvidelse i Microsoft Edge og en Python-bakdør. Utvidelsen snakker med angriperens styringsserver, mens bakdøren gir dypere tilgang til maskinen, blant annet innsamling av systeminformasjon, tilgang til filsystemet, oppstart av prosesser og kjøring av kommandoer. Kjernen i teknikken er misbruk av nettleserfunksjonen native messaging for å bryte ut av nettleserens sandkasse.
Hva det betyr for virksomheten
Teams oppfattes som en intern kanal, og en melding som ser ut til å komme fra IT har høy troverdighet. Når fotfestet er etablert, er dette forberedelse til løsepengeangrep, ikke sluttmålet. En nettleserutvidelse er dessuten et sted få virksomheter ser etter når de leter etter ondsinnet kode.
Berigo anbefaler
- Begrens hvem som kan sende meldinger til ansatte i Teams fra eksterne kontoer.
- Styr nettleserutvidelser med hvitliste, og varsle når en utvidelse installeres utenfor listen.
- Etabler én kjent og kommunisert kanal for kontakt fra IT, slik at ansatte har noe å sjekke mot.
- Overvåk native messaging-oppsett og nye Python-prosesser på klientmaskiner.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt