Hackers doen zich voor als medewerkers van de Microsoft Teams helpdesk om slachtoffers te misleiden en zo toegang te krijgen tot bedrijfsnetwerken. Volgens een nieuw rapport van Mandiant maakt de campagne, toegeschreven aan de recent ontdekte dreigingsgroep UNC6692, gebruik van een combinatie van e-mailoverlast, phishingberichten en kwaadaardige browserextensies om systemen binnen organisaties te compromitteren.

De aanval begint met een grote hoeveelheid e-mails die de inbox van het doelwit overspoelen. Vervolgens neemt de aanvaller via Microsoft Teams contact op met het slachtoffer, met een account buiten de organisatie, en doet zich voor als IT-supportmedewerker die hulp aanbiedt bij het oplossen van de e-mailproblemen. Tijdens het gesprek wordt het slachtoffer gevraagd een zogenaamd “patch” te installeren om de spam te stoppen. De link leidt naar een website die zich voordoet als een “Mailbox Repair Utility” en het slachtoffer aanspoort een script te downloaden dat uiteindelijk een kwaadaardige browserextensie met de naam SnowBelt installeert, aldus Mandiant.

SnowBelt fungeert als een achterdeur waarmee de aanvallers toegang behouden tot bedrijfsaccounts en zich vrij kunnen bewegen binnen interne systemen zonder telkens opnieuw te hoeven authenticeren. Na installatie kan de extensie extra componenten downloaden, waaronder malwaretools genaamd SnowGlaze en SnowBasin, evenals AutoHotkey-scripts en een draagbare Python-omgeving om verdere kwaadaardige code uit te voeren.

De phishingpagina maakt gebruik van verschillende social-engineeringtechnieken om de kans op compromittering te vergroten. Zo toont de site een aanhoudende overlay die gebruikers aanspoort over te schakelen naar de Microsoft Edge-browser als zij de pagina in een andere browser openen, waardoor de aanval in een omgeving plaatsvindt waar deze het meest effectief is. Daarnaast wordt tijdens het inloggen het wachtwoord bewust twee keer afgewezen, waardoor slachtoffers hun gegevens opnieuw moeten invoeren. Deze tactiek versterkt de indruk van een legitiem systeem en zorgt ervoor dat de aanvallers het wachtwoord tweemaal ontvangen, wat de kans op fouten in de gestolen gegevens verkleint.

Volgens de onderzoekers van Mandiant laat de campagne van UNC6692 een interessante ontwikkeling in tactieken zien. De aanval combineert social engineering, aangepaste malware en een kwaadaardige browserextensie en maakt daarbij misbruik van het vertrouwen dat gebruikers hebben in gangbare bedrijfsplatformen. Meer informatie is beschikbaar via het Recorded Future Intelligence Cloud-platform.