Nieuwe malware doet zich voor als uw bedrijf om Microsoft Teams-gebruikers aan te vallen.

Bescherm uw bedrijf tegen een nieuwe dreiging! Ontdek hoe geavanceerde malware zich richt op Microsoft Teams-gebruikers door zich voor te doen als uw bedrijf. Leer hoe u uw gegevens kunt beschermen en u kunt verdedigen tegen deze aanvallen.

De belangrijkste dingen die je moet weten

  • Aanvallers kunnen volledige controle over geïnfecteerde apparaten verkrijgen door IP-whitelistbeperkingen te omzeilen en op afstand PowerShell-opdrachten uit te voeren met behulp van een misleidende grafische inloginterface en de Interactive Shell-module.
  • Bedrijven moeten hun werknemers instrueren om ongevraagde berichten van Microsoft Teams niet te vertrouwen en geen applicaties te installeren zonder eerst overleg te plegen met de IT-afdeling.
  • Om de bescherming te verbeteren, is het essentieel om beveiligingsupdates actueel te houden, met name voor Microsoft-producten, en om Microsoft-accounts te beveiligen met toegangscodes.

Ongeveer een maand geleden hebben cybercriminelen organisaties aangevallen met een nieuw type 'backdoor'-malware genaamd SynkLoader.

Volgens beveiligingsonderzoekers van Expel begint de aanval met social engineering. Slachtoffers ontvangen een bericht op Microsoft Teams van iemand die beweert van de IT-afdeling van het bedrijf te zijn. Deze persoon vertelt het slachtoffer dat er een probleem is met hun computer en dat ze "PowerShell Cleaner" moeten installeren. Dit nep-programma is niets meer dan een kwaadaardig framework dat op Microsoft Azure wordt gehost om de geloofwaardigheid te vergroten.

De malware zelf bestaat uit verschillende modules, waardoor de aanvaller diverse mogelijkheden heeft, van het verzamelen van systeeminformatie tot het opzetten van een reverse proxy. Twee modules zijn met name zorgwekkend: PhishLocker en Interactive Shell. De eerste module creëert een overtuigend, maar nep Windows-vergrendelscherm waarmee het inlogwachtwoord van de gebruiker kan worden gestolen .

Dit is niet de eerste aanval van dit soort.

BleepingComputer wijst erop dat aanvallers met dit wachtwoord "vanaf het gecompromitteerde apparaat toegang kunnen krijgen tot bedrijfsomgevingen en zo IP-specifieke whitelist-beperkingen kunnen omzeilen". Wie goed oplet, zal de truc wellicht doorzien: een simpele druk op Alt+Tab onthult dat het inlogscherm niets meer is dan een "grafische gebruikersinterface (GUI)-applicatie die het volledige scherm vult en geen randen heeft".

De andere module – Interactive Shell – stelt aanvallers in staat om op afstand PowerShell-opdrachten uit te voeren en de uitvoer te ontvangen, waardoor ze in feite volledige controle over de geïnfecteerde machine krijgen.

Een complete lijst met Indicators of Compromise (IoC) is te vinden via deze link . Om zich tegen dit soort aanvallen te beschermen, moeten getroffen bedrijven hun werknemers instrueren om ongevraagde berichten van Microsoft Teams niet te vertrouwen en geen applicaties te installeren zonder eerst (telefonisch) contact op te nemen met hun IT-afdeling.

Naast telefoongesprekken is Microsoft Teams een van de meest gebruikte kanalen voor het eerste contact en inbreuken. Werknemers blijven echter de zwakste schakel in de cybersecurityketen van elk bedrijf, omdat ze onbewust aanvallers toegang verlenen of inloggegevens delen.


Reacties zijn gesloten.