UNC6692 utgir seg for å være brukerstøtte i Teams og installerer skadevare
Aktøren UNC6692 har gjennomført en målrettet kampanje der de skaffer seg første fotfeste ved å utgi seg for å være intern brukerstøtte i Microsoft Teams. Ofrene forberedes med en flom av søppelpost, slik at en henvendelse fra «IT» virker naturlig. Gjennom Teams overtales brukeren til å installere en falsk oppdatering som legger inn skadevarefamilien SNOW, et modulbasert verktøysett som etablerer varig fotfeste, gir fjerntilgang og legger til rette for videre spredning i nettverket.
Hva det betyr for virksomheten
Angrepet omgår tekniske sperrer ved å gå på tilliten mellom ansatte og IT-avdelingen. Ingen sårbarhet utnyttes; brukeren gjør det hun blir bedt om, og gjør det raskere fordi innboksen nettopp har brutt sammen. Det gjør Teams til en angrepsflate på linje med e-post. Virksomheter som ikke har definert hvordan ekte brukerstøtte tar kontakt, gir de ansatte ingen mulighet til å skille.
Berigo anbefaler
- Begrens hvem utenfor virksomheten som kan starte Teams-samtaler med de ansatte, og slå av ekstern chat der behovet ikke er reelt.
- Etabler og kommuniser én fast måte brukerstøtte tar kontakt på, slik at alt annet kan avvises uten forlegenhet.
- Gi ansatte en enkel og rask kanal for å melde fra om mistenkelige henvendelser, særlig når de skjer under press.
- Krev godkjenning fra IT før verktøy for fjernstyring kan kjøres på klientmaskiner.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt