微软日前发布深度报告,警告一场正在进行的黑客活动:攻击者通过Microsoft Teams聊天冒充IT支持人员,诱导企业员工授予远程访问权限,最终导致勒索软件感染和数据窃取。

据微软博客文章所述,未具名的威胁行为者通过Teams聊天联系多家企业的目标员工,假扮为IT部门工作人员。他们胁迫受害者通过屏幕共享或远程监控与管理工具授予远程访问权限,一旦得手,便利用该权限安装恶意软件加载器及其他各类植入工具。

恶意软件只是攻击的第一阶段。后续阶段包括主机侦察、安全产品和虚拟化环境探测,以及“定期截取桌面屏幕”——换言之,攻击者在勘察网络地形并实施间谍活动。随后,攻击者通过原生工具和Active Directory服务接口查询枚举域账户、服务器和用户,开始横向移动。最后一步是识别并窃取有价值的数据,随后部署勒索软件。

微软未指明幕后黑手,大部分情况下仅称其为“威胁行为者”。据TechRadar报道,原因在于“通过Teams提供虚假IT支持”的手法目前被多个组织使用,俄罗斯的Cozy Bear、FIN7和Storm-1811是最明显的例子。此外,以数据勒索闻名的ShinyHunters也常利用Teams诱骗受害者授予访问权限,但该组织很少部署加密器,而专注于数据外泄。

无论攻击者是谁,企业环境面临的风险已达到空前水平。微软建议通过设立内部服务台身份验证口令、培训员工识别外部租户指示来强化用户教育。微软还敦促企业核实未经请求的支持联系请求,并加固Microsoft Teams和电子邮件以抵御社会工程攻击。“使用Microsoft Defender for Office 365的Safe Links和零小时自动清除功能,可以在点击时中和恶意消息和URL,并在投递后将其移除。”微软表示。