UNC6692 utgir seg for å være brukerstøtte i Teams og installerer skadevare

Aktøren UNC6692 har gjennomført en målrettet kampanje der de skaffer seg første fotfeste ved å utgi seg for å være intern brukerstøtte i Microsoft Teams. Ofrene forberedes med en flom av søppelpost, slik at en henvendelse fra «IT» virker naturlig. Gjennom Teams overtales brukeren til å installere en falsk oppdatering som legger inn skadevarefamilien SNOW, et modulbasert verktøysett som etablerer varig fotfeste, gir fjerntilgang og legger til rette for videre spredning i nettverket.

Hva det betyr for virksomheten

Angrepet omgår tekniske sperrer ved å gå på tilliten mellom ansatte og IT-avdelingen. Ingen sårbarhet utnyttes; brukeren gjør det hun blir bedt om, og gjør det raskere fordi innboksen nettopp har brutt sammen. Det gjør Teams til en angrepsflate på linje med e-post. Virksomheter som ikke har definert hvordan ekte brukerstøtte tar kontakt, gir de ansatte ingen mulighet til å skille.

Berigo anbefaler

  • Begrens hvem utenfor virksomheten som kan starte Teams-samtaler med de ansatte, og slå av ekstern chat der behovet ikke er reelt.
  • Etabler og kommuniser én fast måte brukerstøtte tar kontakt på, slik at alt annet kan avvises uten forlegenhet.
  • Gi ansatte en enkel og rask kanal for å melde fra om mistenkelige henvendelser, særlig når de skjer under press.
  • Krev godkjenning fra IT før verktøy for fjernstyring kan kjøres på klientmaskiner.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt