Приманка Microsoft Teams: маскировка загрузки GoTo RMM

Источник: malasada.tech
Анализ выявил новую киберугрозу, которая использует вводящую в заблуждение страницу загрузки, маскирующуюся под стенограмму встреч в Microsoft Teams. Эта приманка специально разработана, чтобы заставить ничего не подозревающих пользователей скачать легитимный установщик GoTo Remote Monitoring and Management (RMM) — при этом злоумышленники рассчитывают использовать знакомую программу как средство доставки вредоносной нагрузки.
Что происходит
Механизм атаки представляет собой аккуратно спроектированную «lure»-страницу с несколькими мерами по детектированию ботов и фильтрации нежелательных сценариев. Ключевые элементы поведения страницы:
- наличие скрытого текстового поля, которое отслеживает ответы и взаимодействия посетителя;
- кнопка загрузки изначально отключена и становится активной только после двухсекундной задержки;
- если пользователь пытается нажать кнопку раньше положенного времени или если скрытое поле содержит текст — посетитель перенаправляется на страницу Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta), что предотвращает доставку вредоносной нагрузки;
- если взаимодействие выглядит «законным», пользователю показывается ссылка для скачивания GoTo RMM, что потенциально ставит систему под угрозу.
«Эта тактика указывает на изощренный подход злоумышленников, которые умело используют социальную инженерию на надежных платформах, таких как Microsoft Teams».
Технический контекст и эволюция угрозы
Метод продолжает ранее наблюдавшуюся практику, когда поддельные приманки Microsoft Teams использовались для распространения вредоносного ПО Oyster. Сейчас злоумышленники адаптировали технику: вместо прямого распространения Oyster они используют платформу Teams как доверенную среду и комбинируют поведенческую валидацию посетителя с доставкой стороннего установщика (GoTo RMM), который затем может быть использован для загрузки вредоносного компонента.
Почему это опасно
- Социальная инженерия на базе доверенных сервисов (Microsoft Teams) повышает вероятность, что сотрудник откроет ссылку и выполнит загрузку.
- Использование легитимного ПО (GoTo RMM) в качестве «троянского кабанчика» усложняет обнаружение: стандартные проверки могут не пометить скачивание как подозрительное.
- Комбинация механизмов проверки поведения и редиректа усложняет автоматическое обнаружение кампании со стороны сканеров и песочниц.
Индикаторы компрометации и способы детекции
- Необычные ссылки, маскирующиеся под стенограммы Teams — проверить URL-адреса на соответствие корпоративным шаблонам и репутации домена.
- Появление загрузок GoTo RMM на машинах, где установка этого ПО не санкционирована — проверить установленные пакеты и процессы.
- Редиректы на Facebook при попытке прервать загрузку — логирование редиректов и анализ цепочек HTTP-перенаправлений.
- Необычные запросы к скрытым полям форм или автоматизированные POST-запросы — мониторинг формы и аномалий в поведении клиентских запросов.
Рекомендации для компаний и конечных пользователей
Ниже — практические шаги по снижению риска и реагированию на подобные кампании.
- Обучение пользователей: предупреждайте сотрудников о рисках загрузок из внешних ссылок, даже если они выглядят как содержимое Teams. Напомните правила проверки отправителя и URL.
- Контроль установок ПО: внедрите белые списки приложений и запретите установку RMM-инструментов без одобрения ИТ-службы.
- Сетевые фильтры и репутационные блокировки: блокируйте или помечайте неизвестные домены, используемые для рассылки lure-страниц; анализируйте редиректы.
- EDR и мониторинг процессов: отслеживайте запуск процессов, связанных с установщиками, и аномальную активность после установки легитимных утилит.
- Инцидент-реакция: при подозрении на компрометацию — изолировать машину, собрать артефакты (логи HTTP, установщики, временные файлы), запустить подробное сканирование и восстановление из чистых образов при необходимости.
- Анализ почты и ссылок: усиливайте проверку ссылок в сообщениях, даже если они приходят через корпоративные каналы обмена сообщениями.
Вывод
Тщательный дизайн этой приманки служит напоминанием о постоянно меняющемся ландшафте киберугроз: злоумышленники всё более умело сочетают механизмы социальной инженерии, поведенческую валидацию и использование легитимного ПО для обхода мер защиты. Организациям важно повышать уровень контроля над установками, улучшать мониторинг поведения пользователей и своевременно реагировать на подозрительную активность, чтобы снизить риск успешной доставки вредоносных нагрузок через такие «lure»-страницы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



