Matanbuchus 3.0: Зловреден софтуер атакува чрез Microsoft Teams

Нова вълна от социално инженерство използва Microsoft Teams, за да внедри опасния Matanbuchus 3.0 – усъвършенстван малуер, способен да заобикаля защитите и да инсталира допълнителни зловредни инструменти в корпоративни системи.

През последните месеци специалистите по киберсигурност наблюдават ескалация в употребата на Matanbuchus – зловреден софтуер, предлаган като услуга (malware-as-a-service), който вече е достигнал версия 3.0. Новата кампания за разпространение на този малуер разчита на социално инженерство чрез Microsoft Teams, като нападателите се представят за легитимни IT сътрудници и използват вградения инструмент Quick Assist, за да получат отдалечен достъп до компютрите на жертвите.

Как протича атаката?

Механизмът на атаката е прецизно изграден и психологически манипулативен. Извършителите стартират външно повикване през Microsoft Teams и се представят като IT поддръжка. Жертвата е убеждавана да стартира Quick Assist – инструмент на Windows за отдалечена помощ – чрез който нападателят придобива пълен контрол над системата. След това, чрез PowerShell скрипт, се изтегля компресиран файл, съдържащ необходимите компоненти за активиране на Matanbuchus през техника за странично зареждане на DLL файлове (DLL sideloading).

Какво прави Matanbuchus 3.0 по-опасен?

Новата версия на Matanbuchus включва редица подобрения, насочени към избягване на откриване и засилване на функционалността след компрометиране:

  • Подобрена комуникация с C2 сървъри: Заменя RC4 с по-сигурния алгоритъм Salsa20 за криптиране.

  • Инжектиране в паметта: Зарежда зловредните компоненти директно в оперативната памет, без да оставя следи по диска.

  • Избягване на защитен софтуер: Използва собствени системни извиквания (syscalls), заобикалящи стандартните Windows API функции и техните защитни „куки“ (hooks), които се наблюдават от EDR решения.

  • Антианализ: Прилага MurmurHash3 хеширане за прикриване на API извикванията и нова анти-сандбокс проверка за определени локали.

  • Широк набор от действия след заразяване: Може да изпълнява скриптове, да стартира изпълними файлове и да събира информация за операционната система, потребителя, активните антивирусни решения и правата на достъп.

Защо Microsoft Teams?

През последните години Microsoft Teams се утвърди като основен канал за комуникация в корпоративния свят. Затова и киберпрестъпниците го използват все по-често за иницииране на първоначален достъп. Открити уязвимости и зле конфигурирани настройки за „външен достъп“ позволяват на нападателите да се представят за служители от поддръжката, без да предизвикват подозрение.

Matanbuchus 3.0 демонстрира до каква степен съвременният зловреден софтуер разчита не само на технически трикове, но и на човешката наивност. Комбинацията от социално инженерство, отдалечен достъп и усъвършенствано избягване на защитите го прави сериозна заплаха за организациите. Компаниите трябва да преразгледат политиките си за външен достъп в Microsoft Teams и да провеждат обучения за разпознаване на фишинг и измами от тип „помощен екип“.

По материали от Интернет

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy