حمله باجافزاری هکرهای روسی با جعل پشتیبانی مایکروسافت تیمز
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، طبق گزارش شرکت امنیت سایبری بریتانیایی سوفوس (Sophos)، بیش از ۱۵ حادثه ثبت شده است که در آن دو گروه هکری از تنظیمات پیشفرض مایکروسافت آفیس 365 (Microsoft Office 365) برای مهندسی اجتماعی و نفوذ به سیستم قربانیان استفاده کردهاند.
این گزارش نشاندهنده ارتباط یکی از این گروهها با گروه طوفان-1811 (Storm-1811) است که پیشتر توسط مایکروسافت شناسایی شده بود.
گروه دیگر نیز به نظر میرسد از روشهای طوفان-1811 تقلید میکند و ممکن است با گروه هکری فین7 (FIN7) مرتبط باشد.
شان گالاگر، پژوهشگر امنیتی در ایکس-آپس سوفوس (Sophos X-Ops)، بیان کرد که این کمپینها در حالی شناسایی شدند که تیم او مشغول بررسی حملات بدافزاری بیورتیل (BeaverTail) مرتبط با کره شمالی بود.
بیورتیل نوعی بدافزار است که هکرها از طریق جلب اعتماد قربانیان در پلتفرمهای کاریابی، آن را به سیستمهای هدف منتقل میکنند.
در یکی از موارد، کارمندی که از خانه کار میکرد و در روز انتخابات ایالات متحده حجم زیادی ایمیل دریافت کرده بود، یک تماس از فردی که خود را مدیر پشتیبانی مایکروسافت تیمز معرفی میکرد، دریافت کرد.
هکرها با استفاده از تنظیمات پیشفرض مایکروسافت تیمز (Microsoft Teams)، تماسها یا جلسات را با کاربران داخلی برقرار میکردند.
گزارش سوفوس نشان میدهد که قربانیان معمولاً به هویت تماسگیرنده توجه نمیکردند و تصور میکردند تماس از طرف پشتیبانی رسمی یا شرکتهای برونسپاری است.
هکرها با ارسال پیامهای متنی در تیمز (Teams) و ارائه لینکهای مشکوک، قربانیان را فریب داده و آنها را وادار به ارائه دسترسی از راه دور میکردند.
در این حملات، از ابزارهای مایکروسافت مانند کوییک اسیست (QuickAssist) یا قابلیت اشتراکگذاری صفحه در تیمز استفاده شده است.
یکی از این موارد در روز انتخابات ایالات متحده، منجر به اجرای دستورات مخرب توسط هکرها از طریق کنترل از راه دور شد.
این دستورات شامل باز کردن کامند شل (Command Shell)، بارگذاری فایلها، و اجرای بدافزارهایی مانند فایلهای جار (JAR) و پایتون (Python) با روشهای مبهمسازی مشابه فین7 بود.
شرکت سوفوس (Sophos) به سازمانها توصیه کرد:
1. تنظیمات مایکروسافت تیمز را محدود کرده و تنها به شرکای تجاری مورد اعتماد اجازه تماس دهید.
2. دسترسی از راه دور به سیستمها را محدود کنید و از سیاستهای سختگیرانه برای جلوگیری از اینگونه حملات استفاده کنید.
این حملات نشاندهنده افزایش استفاده از روشهای مهندسی اجتماعی توسط هکرها و ضرورت هوشیاری بیشتر در برابر تماسها و درخواستهای مشکوک است.