Киберпрестъпници комбинират фишинг, гласови обаждания и легитимни инструменти за отдалечен достъп, за да проникнат в корпоративни мрежи
Експерти от Unit 42 на Palo Alto Networks разкриха нова целенасочена кампания, при която нападатели използват Microsoft Teams и техники за социално инженерство, за да убедят служители да инсталират зловредния софтуер EtherRAT. Атаката демонстрира как киберпрестъпниците все по-често комбинират легитимни корпоративни инструменти с психологически манипулации, за да получат първоначален достъп до организационни мрежи.
Фалшиви системни администратори убеждават жертвите да предоставят достъп
Атаката започва с фишинг имейл, представящ се като вътрешно фирмено проучване сред служителите. Към съобщението е прикачен злонамерен PDF документ, който служи като примамка.
Малко след отварянето му жертвата получава гласово обаждане през Microsoft Teams от външен акаунт, представящ се за системен администратор или служител на ИТ отдела. В наблюдаваните случаи обажданията са били обозначени с предупреждението „External unfamiliar“, което показва, че връзката идва от външна организация. Нападателите са използвали акаунт helpdesk@Progressive936.onmicrosoft.com, за да изглеждат като легитимна техническа поддръжка.
След като спечелят доверието на жертвата, те я убеждават да активира функцията за споделяне на екрана и дистанционно управление в Microsoft Teams.
Легитимни инструменти се използват за инсталиране на EtherRAT
След установяване на дистанционен достъп атакуващите инсталират популярни инструменти като HopToDesk и AnyDesk, които им осигуряват постоянен контрол върху устройството.
Следва изтегляне на злонамерен MSI инсталатор, който инсталира Node.js среда и разгръща EtherRAT – многоплатформен троянец за отдалечен достъп. Зловредният софтуер позволява изпълнение на команди, кражба на файлове, манипулиране на данни и поддържане на постоянен достъп до компрометираната система.
Особеност на EtherRAT е използването на Ethereum смарт договори за откриване на сървърите за управление и контрол, което значително затруднява блокирането на инфраструктурата му.
Microsoft засилва защитите в Teams
Според изследователите нападателите активно развиват кампанията, като на сървърите им са открити множество версии на използвания инсталатор. Това показва, че инструментите непрекъснато се усъвършенстват и адаптират към защитните механизми.
Кампанията е поредното доказателство, че vishing атаките чрез Microsoft Teams се превръщат в предпочитан метод за първоначално проникване в корпоративни среди. В отговор Microsoft вече въведе по-видими предупреждения за външни обаждания и чатове, както и нови политики за ограничаване на подозрителни външни ботове в Teams.
За организациите експертите препоръчват да ограничат възможността външни потребители да осъществяват директни обаждания, да обучават служителите никога да не предоставят дистанционен достъп след непоискани обаждания и да наблюдават използването на инструменти като AnyDesk и HopToDesk в корпоративната среда.









