Telefonsvindel via Teams-støttesamtale ga angriper tilgang

Microsofts hendelseshåndteringsteam har beskrevet et faktisk innbrudd der en trusselaktør brukte telefonbasert svindel gjennom en støttesamtale i Microsoft Teams. Aktøren fikk en ansatt til å gi fjerntilgang via verktøyet Quick Assist. Deretter ble brukeren ledet til et ondsinnet nettsted, legitimasjon ble hentet inn gjennom et forfalsket skjema, og flere ondsinnede filer ble lagt igjen som ga fortsatt fjerntilgang, kjøring av kommandoer og tyveri av legitimasjon i miljøet.

Hva det betyr for virksomheten

Angrepet krevde ingen sårbarhet. Det utnyttet en normal arbeidssituasjon der en ansatt får hjelp av noen som fremstår som IT, og der det å gi fjerntilgang er en vanlig og hjelpsom handling. Norske virksomheter som tar imot eksterne samtaler i Teams, har i praksis en inngang der en fremmed kan snakke direkte med en ansatt uten forutgående kontakt. Konsekvensen er en identitetskompromittering som må håndteres bredt, ikke bare på den ene maskinen.

Berigo anbefaler

  • Vurder om eksterne skal kunne ringe eller melde direkte til ansatte i Teams, og begrens dette der det ikke er nødvendig.
  • Fastslå og kommuniser at IT aldri ber om fjerntilgang gjennom en uanmeldt samtale, og hvordan ansatte kan verifisere en henvendelse.
  • Begrens bruk av fjernstyringsverktøy til godkjente løsninger, og blokker de som ikke er i bruk.
  • Behandle slike hendelser som legitimasjonstyveri: tilbakekall sesjoner, bytt passord og gjennomgå tilganger for berørte brukere.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt