Microsoft Teams используется хакерами для распространения загрузчика Matanbuchus под видом службы поддержки

Изображение: Clint Patterson (unsplash)
Исследователи из компании Morphisec зафиксировали новую волну атак с использованием голосовых вызовов в Microsoft Teams для доставки вредоносного ПО Matanbuchus. Как установлено, преступники маскируются под ИТ-специалистов и с помощью социальной инженерии убеждают пользователей выполнять действия, ведущие к заражению.
Matanbuchus — вредоносный загрузчик, впервые замеченный в даркнете в 2021 году. Его распространяют по модели «вредонос как услуга» (MaaS), что позволяет злоумышленникам запускать вредоносный код в памяти системы, обходя стандартные методы обнаружения. По данным Morphisec, в последней версии Matanbuchus 3.0 реализованы расширенные функции сокрытия, обхода защитных механизмов и устойчивости после заражения.
В ходе новой схемы злоумышленник совершает голосовой вызов через Microsoft Teams, представляется сотрудником службы технической поддержки и убеждает жертву использовать встроенный инструмент Windows Quick Assist. Получив удалённый доступ, он просит пользователя выполнить PowerShell-скрипт, который загружает архив с вредоносным содержимым.
В архиве находятся три элемента: модифицированный исполняемый файл (представляющий собой якобы обновление Notepad++), изменённая конфигурация и DLL-библиотека, содержащая сам загрузчик Matanbuchus. Для внедрения применяется техника боковой загрузки DLL (DLL Side-Loading), которая позволяет вредоносной библиотеке маскироваться под легитимный компонент.
Ранее Microsoft Teams уже использовался для доставки вредоносных программ, когда атакующие, воспользовавшись уязвимостями в настройках внешнего доступа, пересылали файлы с вредоносной нагрузкой в обход стандартных защитных фильтров. В числе зафиксированных ранее угроз — загрузчики DarkGate и вредоносы, маскирующиеся под служебные документы.
Аналитики подчёркивают, что использование корпоративных инструментов, таких как Microsoft Teams, делает схему особенно опасной. Пользователи склонны доверять коммуникации в рабочих каналах, что упрощает задачу злоумышленников.



