SOC Prime Bias: High

24 Sep 2026 06:47 UTC

Імітація служби підтримки Microsoft Teams: коли ІТ-відділ пише вам першим

Author Photo
SOC Prime Team linkedin icon Стежити
Імітація служби підтримки Microsoft Teams: коли ІТ-відділ пише вам першим
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Атаки під виглядом підтримки ІТ через Microsoft Teams, при яких зловмисники контактують з користувачами з зовнішніх орендаторів. Вони використовують соціальну інженерію, щоб переконати жертв встановити шкідливі MSI-пакети або надати віддалений доступ через Quick Assist. Головні цілі — крадіжка облікових даних, віддалене управління та встановлення постійної присутності в середовищі жертви.

Розслідування

У ході розслідування було виявлено завантажувач шкідливого ПЗ під назвою SynkLoader, який використовує кілька мов програмування і в основному виконується в пам’яті для обходу EDR. Дослідники спостерігали фальшивий модуль блокування екрану Windows під назвою PhishLocker, призначений для збору паролів у відкритому тексті, а також зворотний проксі-сервер TrafficRedirector, використовуваний для тунелювання мережевого трафіку. Серед доказів також були підозрілі заплановані завдання та зловживання легітимними інструментами, такими як Rclone, для ексфільтрації.

Пом’якшення

Організації повинні обмежити зовнішній доступ до Microsoft Teams, підтримуючи список дозволених доменів і блокуючи недовірені субдомени. Адміністратори повинні відключити можливість для неконтрольованих облікових записів ініціювати чати і переглянути налаштування, пов’язані з орендаторами, які працюють лише на пробній основі. Quick Assist також слід відключити або суворо обмежити, щоб запобігти несанкціонованим віддаленим сесіям.

Відповідь

Якщо виявлено шкідливу активність, уражені машини слід ізолювати від мережі, але залишити ввімкненими, щоб зберегти артефакти в пам’яті. Усі активні сеанси ідентифікації мають бути скасовані, а пароль користувача скинутим з надійного пристрою. Рекомендується провести повне перевстановлення кінцевого пункту замість спроб очищення, далі провести аналіз масштабів шкоди за допомогою логів єдиної аутентифікації (SSO).

Потік атаки

Ми ще оновлюємо цю частину.

Виявлення

Можливе ексфільтрування даних через Rclone Tool (via cmdline)

Команда SOC Prime
23 вересня 2026

Можливе перерахування або маніпуляція облікових записів чи груп (via cmdline)

Команда SOC Prime
23 вересня 2026

Підозріле заплановане завдання (via audit)

Команда SOC Prime
23 вересня 2026

З’єднання зворотного проксі до сервера зловмисника [Windows Sysmon]

Правила SOC Prime AI
23 вересня 2026

Заплановане завдання і виконання MSI як механізм збереження [Windows Process Creation]

Правила SOC Prime AI
23 вересня 2026

Виявлення зловмисного підроблення служби підтримки Microsoft Teams [Azure Activity Logs]

Правила SOC Prime AI
23 вересня 2026

Виконання симуляції

  • Опис атаки та команди: Противник отримав початковий доступ до робочої станції Windows. Щоб полегшити горизонтальний рух і ексфільтрацію даних, вони завантажують бінарний файл chisel. Їхня мета полягає в налаштуванні тунелю, що дозволяє їм отримати доступ до внутрішніх ресурсів з їхнього віддаленого C2-сервера. Вони виконують chisel.exe для ініціації з’єднання. Оскільки правило виявлення шукає рядок “chisel” у шляху процесу, ця дія повинна спровокувати сигналізацію високої важливості.

  • Сценарій регресійного тестування:

    # Сценарій симуляції: спровокувати виявлення зворотного проксі через Chisel
    # Примітка: Цей сценарій передбачає, що chisel.exe знаходиться в поточному каталозі.
    # Якщо не присутній, буде спроба завантаження замінника або буде помилка.
    
    $toolName = "chisel.exe"
    $destination = "8.8.8.8" # Використовується Google DNS як фіктивне місце призначення для симуляції спроби з'єднання
    $port = "80"
    
    Write-Host "[+] Початок симуляції: Виконання $toolName" -ForegroundColor Cyan
    
    if (Test-Path $toolName) {
        # Виконати chisel для здійснення спроби з'єднання. 
        # Використовуємо режим 'client' для спроби вихідного з'єднання.
        Start-Process -FilePath ".$toolName" -ArgumentList "client $destination:$port" -WindowStyle Hidden
        Write-Host "[!] Команда симуляції відправлена. Перевірте SIEM на Event ID 3 з образом, що містить 'chisel'." -ForegroundColor Yellow
    } else {
        Write-Error "[!] Помилка: $toolName не знайдено в поточному каталозі. Будь ласка, помістіть бінарний файл тут для виконання симуляції."
    }
  • Команди очищення:

    # Очищення: припинити будь-які запущені процеси chisel і видалити бінарний файл.
    Stop-Process -Name "chisel" -ErrorAction SilentlyContinue
    Remove-Item ".chisel.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено." -ForegroundColor Green