Атаки через Microsoft Teams: от социальной инженерии до захвата домена

Злоумышленники проводят атаки с участием человека, используя функцию внешнего сотрудничества в Microsoft Teams. Они выдают себя за сотрудников ИТ-отдела или службы поддержки, получают интерактивный доступ к устройствам пользователей и разворачивают вредоносную инфраструктуру без эксплуатации уязвимости Microsoft Teams.

Атака начинается с внешнего контакта

Злоумышленники инициируют чаты или звонки из внешнего тенанта Microsoft Teams. Во время общения они убеждают пользователей игнорировать предупреждения о внешнем контакте, разрешить удаленное управление в сеансе совместного использования экрана или предоставить код подключения Quick Assist.

Для усиления предлога может применяться социальная инженерия по телефону, известная как vishing. В результате злоумышленник получает интерактивный доступ, основанный на учетных данных пользователя, без необходимости эксплуатировать уязвимость в Microsoft Teams.

Загрузка и скрытая установка вредоносного MSI-пакета

Во время удаленной сессии злоумышленник использует PowerShell для загрузки из контролируемого им облачного хранилища вредоносного MSI-пакета, замаскированного под обновление. Скрытая установка выполняется с помощью msiexec.

MSI-пакет размещает в каталоге LocalAppData текущего пользователя скриптовый загрузчик и зашифрованный имплант. При необходимости дополнительно загружается легитимный портативный Node.js с официального дистрибутивного сервера.

Скрытые процессы PowerShell, cmd.exe или WScript запускают Node.js. Он расшифровывает и выполняет имплант через стандартный поток ввода либо с помощью временного файла JavaScript.

Для обхода средств защиты могут использоваться нестандартные расширения файлов, включая .tmp, .dat, .bin и .cfg. Дополнительным приемом становятся переименованные бинарные файлы Node.js, которые затрудняют обнаружение средствами, ориентированными на традиционные скрипты или неподписанные исполняемые файлы.

Закрепление и связь с C2

Закрепление, Persistence, устанавливается отдельно для каждого пользователя через значение HKCURun или ярлык в папке «Автозагрузка». Обычно используется имя EdgeUpdate.

Имплант взаимодействует с сервером управления, command-and-control, через рандомизированный HTTPS-опрос, long polling. Ответы C2 обрабатываются как JavaScript и выполняются с доступом к модулям Node.js, запуску процессов, переменным окружения, буферам и файловой системе.

Эти возможности позволяют операторам запускать кратковременные процессы PowerShell и командной оболочки, а также собирать сведения о следующих объектах:

  • хосте и аппаратном обеспечении, Hardware;
  • локали;
  • дисках;
  • антивирусе;
  • средствах виртуализации.

Имплант периодически захватывает скриншоты рабочего стола, изменяет их размер, кодирует в Base64 и передает операторам. Некоторые образы дополнительно содержат неактивную логику для получения URL C2 из смарт-контракта Ethereum.

Разведка в Active Directory

После подтверждения точки присутствия операторы начинают разведку в Active Directory. Для этого используются нативные команды и запросы ADSI. Они перечисляют доменные учетные записи, пользователей, серверные объекты, адреса и поля описания пользователей.

Дополнительные полезные нагрузки запускаются через rundll32.exe. Для этого злоумышленники загружают DLL и вызывают экспортированные функции, предоставленные ими.

Горизонтальное распространение

Затем вторжение распространяется по сети через WinRM по TCP 5985. Целями становятся подключенные к домену системы, включая файловые, баз данных и прикладные серверы, контроллеры домена и центры сертификации.

Такая последовательность действий указывает на подготовку к повышению привилегий, нарушению работы средств защиты, краже данных, распространению программ-вымогателей или более широкой компрометации корпоративной инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: