Cybercriminelen maken misbruik van Microsoft Teams-gesprekken door zich voor te doen als IT-ondersteuning om medewerkers te verleiden tot het installeren van de EtherRAT malware. Deze malware geeft aanvallers toegang tot bedrijfsnetwerken en stelt hen in staat systemen volledig te beheersen.
Volgens een rapport van Unit 42 begint de aanval met een phishingmail die een zogenoemde 'medewerkersenquête' bevat en een kwaadaardige PDF-bijlage. Zodra het slachtoffer het document opent, volgt een Microsoft Teams-gesprek van een externe account die zich voordoet als systeembeheerder. De Teams-sessie toont het label 'Extern onbekend', wat aangeeft dat de beller tot een andere Microsoft 365-tenant behoort dan de ontvanger. De aanvaller gebruikt het account helpdesk@Progressive936.onmicrosoft[.]com om zich als IT-ondersteuning voor te doen.
Na het overtuigen van het slachtoffer om via de ingebouwde schermdeel-functie van Teams remote control toe te staan, begeleidt de aanvaller het slachtoffer bij het installeren van legitieme remote-access tools zoals HopToDesk en AnyDesk. Vervolgens wordt een kwaadaardige MSI-installer (v7.msi) gedownload van camorreado[.]click, die fungeert als malwareloader. Deze installer downloadt een legitieme Node.js-runtime, ontsleutelt de payloads en start uiteindelijk de EtherRAT malware.
EtherRAT is een cross-platform remote access trojan geschreven in Node.js die aanvallers volledige controle over geïnfecteerde systemen geeft. De malware kan commando's uitvoeren, bestanden manipuleren, data stelen en persistentie behouden. Daarbij maakt EtherRAT gebruik van Ethereum smart contracts om zijn actieve command-and-control server op te halen, wat het moeilijker maakt om de communicatie te verstoren. Deze malware is eerder ingezet bij door staten gesponsorde aanvallen en wordt inmiddels door diverse dreigingsactoren gebruikt. Unit 42 ontdekte meerdere versies van de malware-installers op een open directory, wat wijst op actieve ontwikkeling van de campagne.
Deze aanvalsmethode volgt op een groeiend aantal misbruiken van Microsoft Teams voor netwerkcompromittering. Eerder dit jaar werden financiële en zorgorganisaties getroffen door spamcampagnes gevolgd door Teams-contacten die zich voordeden als IT-medewerkers. Slachtoffers werden misleid om Quick Assist-sessies te starten, wat leidde tot de installatie van de A0Backdoor malware. Microsoft waarschuwde daarna dat aanvallers steeds vaker externe Teams-accounts gebruiken om helpdeskmedewerkers te imiteren en zo toegang tot apparaten te verkrijgen. Eenmaal binnen verspreiden zij zich lateraal en stelen data.
Microsoft heeft als reactie nieuwe beveiligingsmaatregelen toegevoegd aan Teams, waaronder waarschuwingen voor externe bellers en chats om phishing en vishing te voorkomen. Recent introduceerde Microsoft ook een beleid waarmee verdachte derde-partij bots automatisch in de lobby van een vergadering worden geplaatst totdat de organisator ze handmatig goedkeurt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *