Атаки через Microsoft Teams: от социальной инженерии до захвата домена
Злоумышленники проводят атаки с участием человека, используя функцию внешнего сотрудничества в Microsoft Teams. Они выдают себя за сотрудников ИТ-отдела или службы поддержки, получают интерактивный доступ к устройствам пользователей и разворачивают вредоносную инфраструктуру без эксплуатации уязвимости Microsoft Teams.
Атака начинается с внешнего контакта
Злоумышленники инициируют чаты или звонки из внешнего тенанта Microsoft Teams. Во время общения они убеждают пользователей игнорировать предупреждения о внешнем контакте, разрешить удаленное управление в сеансе совместного использования экрана или предоставить код подключения Quick Assist.
Для усиления предлога может применяться социальная инженерия по телефону, известная как vishing. В результате злоумышленник получает интерактивный доступ, основанный на учетных данных пользователя, без необходимости эксплуатировать уязвимость в Microsoft Teams.
Загрузка и скрытая установка вредоносного MSI-пакета
Во время удаленной сессии злоумышленник использует PowerShell для загрузки из контролируемого им облачного хранилища вредоносного MSI-пакета, замаскированного под обновление. Скрытая установка выполняется с помощью msiexec.
MSI-пакет размещает в каталоге LocalAppData текущего пользователя скриптовый загрузчик и зашифрованный имплант. При необходимости дополнительно загружается легитимный портативный Node.js с официального дистрибутивного сервера.
Скрытые процессы PowerShell, cmd.exe или WScript запускают Node.js. Он расшифровывает и выполняет имплант через стандартный поток ввода либо с помощью временного файла JavaScript.
Для обхода средств защиты могут использоваться нестандартные расширения файлов, включая .tmp, .dat, .bin и .cfg. Дополнительным приемом становятся переименованные бинарные файлы Node.js, которые затрудняют обнаружение средствами, ориентированными на традиционные скрипты или неподписанные исполняемые файлы.
Закрепление и связь с C2
Закрепление, Persistence, устанавливается отдельно для каждого пользователя через значение HKCURun или ярлык в папке «Автозагрузка». Обычно используется имя EdgeUpdate.
Имплант взаимодействует с сервером управления, command-and-control, через рандомизированный HTTPS-опрос, long polling. Ответы C2 обрабатываются как JavaScript и выполняются с доступом к модулям Node.js, запуску процессов, переменным окружения, буферам и файловой системе.
Эти возможности позволяют операторам запускать кратковременные процессы PowerShell и командной оболочки, а также собирать сведения о следующих объектах:
- хосте и аппаратном обеспечении, Hardware;
- локали;
- дисках;
- антивирусе;
- средствах виртуализации.
Имплант периодически захватывает скриншоты рабочего стола, изменяет их размер, кодирует в Base64 и передает операторам. Некоторые образы дополнительно содержат неактивную логику для получения URL C2 из смарт-контракта Ethereum.
Разведка в Active Directory
После подтверждения точки присутствия операторы начинают разведку в Active Directory. Для этого используются нативные команды и запросы ADSI. Они перечисляют доменные учетные записи, пользователей, серверные объекты, адреса и поля описания пользователей.
Дополнительные полезные нагрузки запускаются через rundll32.exe. Для этого злоумышленники загружают DLL и вызывают экспортированные функции, предоставленные ими.
Горизонтальное распространение
Затем вторжение распространяется по сети через WinRM по TCP 5985. Целями становятся подключенные к домену системы, включая файловые, баз данных и прикладные серверы, контроллеры домена и центры сертификации.
Такая последовательность действий указывает на подготовку к повышению привилегий, нарушению работы средств защиты, краже данных, распространению программ-вымогателей или более широкой компрометации корпоративной инфраструктуры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



