Нова вълна от социално инженерство използва Microsoft Teams, за да внедри опасния Matanbuchus 3.0 – усъвършенстван малуер, способен да заобикаля защитите и да инсталира допълнителни зловредни инструменти в корпоративни системи.
През последните месеци специалистите по киберсигурност наблюдават ескалация в употребата на Matanbuchus – зловреден софтуер, предлаган като услуга (malware-as-a-service), който вече е достигнал версия 3.0. Новата кампания за разпространение на този малуер разчита на социално инженерство чрез Microsoft Teams, като нападателите се представят за легитимни IT сътрудници и използват вградения инструмент Quick Assist, за да получат отдалечен достъп до компютрите на жертвите.
Как протича атаката?
Механизмът на атаката е прецизно изграден и психологически манипулативен. Извършителите стартират външно повикване през Microsoft Teams и се представят като IT поддръжка. Жертвата е убеждавана да стартира Quick Assist – инструмент на Windows за отдалечена помощ – чрез който нападателят придобива пълен контрол над системата. След това, чрез PowerShell скрипт, се изтегля компресиран файл, съдържащ необходимите компоненти за активиране на Matanbuchus през техника за странично зареждане на DLL файлове (DLL sideloading).
Какво прави Matanbuchus 3.0 по-опасен?
Новата версия на Matanbuchus включва редица подобрения, насочени към избягване на откриване и засилване на функционалността след компрометиране:
-
Подобрена комуникация с C2 сървъри: Заменя RC4 с по-сигурния алгоритъм Salsa20 за криптиране.
-
Инжектиране в паметта: Зарежда зловредните компоненти директно в оперативната памет, без да оставя следи по диска.
-
Избягване на защитен софтуер: Използва собствени системни извиквания (syscalls), заобикалящи стандартните Windows API функции и техните защитни „куки“ (hooks), които се наблюдават от EDR решения.
-
Антианализ: Прилага MurmurHash3 хеширане за прикриване на API извикванията и нова анти-сандбокс проверка за определени локали.
-
Широк набор от действия след заразяване: Може да изпълнява скриптове, да стартира изпълними файлове и да събира информация за операционната система, потребителя, активните антивирусни решения и правата на достъп.
Защо Microsoft Teams?
През последните години Microsoft Teams се утвърди като основен канал за комуникация в корпоративния свят. Затова и киберпрестъпниците го използват все по-често за иницииране на първоначален достъп. Открити уязвимости и зле конфигурирани настройки за „външен достъп“ позволяват на нападателите да се представят за служители от поддръжката, без да предизвикват подозрение.
Matanbuchus 3.0 демонстрира до каква степен съвременният зловреден софтуер разчита не само на технически трикове, но и на човешката наивност. Комбинацията от социално инженерство, отдалечен достъп и усъвършенствано избягване на защитите го прави сериозна заплаха за организациите. Компаниите трябва да преразгледат политиките си за външен достъп в Microsoft Teams и да провеждат обучения за разпознаване на фишинг и измами от тип „помощен екип“.









