Microsoft Teams Helpdesk-Vortäuschung: Wenn Ihre IT-Unterstützung Sie zuerst kontaktiert
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Angreifer geben sich als IT-Support über Microsoft Teams aus, indem sie Benutzer von externen Mandanten kontaktieren. Sie verlassen sich auf Social Engineering, um die Opfer davon zu überzeugen, bösartige MSI-Pakete zu installieren oder über Quick Assist Fernzugriff zu gewähren. Die Hauptziele sind der Diebstahl von Anmeldedaten, die Fernsteuerung und die Einrichtung von Persistenz in der Opferumgebung.
Untersuchung
Die Untersuchung identifizierte einen Malware-Loader namens SynkLoader, der mehrere Programmiersprachen verwendet und hauptsächlich im Speicher ausgeführt wird, um EDR zu umgehen. Forscher beobachteten ein gefälschtes Windows-Sperrbildschirmmodul namens PhishLocker, das zum Erfassen von Klartextpasswörtern entwickelt wurde, zusammen mit einem TrafficRedirector-Reverse-Proxy, der für Netzwerktunnelung verwendet wird. Zu den Beweismitteln gehörten auch verdächtige geplante Aufgaben und der Missbrauch legitimer Werkzeuge wie Rclone zur Exfiltration.
Abschwächung
Organisationen sollten den externen Zugriff auf Microsoft Teams einschränken, indem sie eine Positivliste genehmigter Domains pflegen und nicht vertrauenswürdige Subdomains blockieren. Administratoren sollten die Fähigkeit deaktivieren, dass nicht verwaltete Konten Chats initiieren und die Einstellungen im Zusammenhang mit nur für Testzwecke vorgesehenen Mandanten überprüfen. Quick Assist sollte ebenfalls deaktiviert oder streng eingeschränkt werden, um unbefugte Remotesitzungen zu verhindern.
Antwort
Wenn bösartige Aktivitäten erkannt werden, sollten betroffene Maschinen vom Netzwerk isoliert werden, während sie eingeschaltet bleiben, um Artefakte im Speicher zu erhalten. Alle aktiven Identitätssitzungen sollten widerrufen werden, und das Passwort des Benutzers sollte von einem vertrauenswürdigen Gerät aus zurückgesetzt werden. Ein vollständiges Neuaufsetzen des Endgeräts wird empfohlen, anstatt eine Bereinigung zu versuchen, gefolgt von einer Blast-Radius-Analyse unter Verwendung von Single Sign-On (SSO)-Protokollen.
Angriffsverlauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Datenexfiltration über Rclone-Tool (via cmdline)
Mögliche Konto- oder Gruppenumerierung / -manipulation (via cmdline)
Verdächtige geplante Aufgabe (via Audit)
Reverse-Proxy-Verbindung zu Angreiferserver [Windows Sysmon]
Geplante Aufgabe und MSI-Ausführung als Persistenzmechanismus [Windows-Prozesserstellung]
Erkennung von bösartiger Microsoft Teams-Helpdesk-Imitation [Azure-Aktivitätsprotokolle]
Ausführungssimulation
-
Angriffserzählung & Befehle: Der Gegner hat sich anfänglich Zugang zur Windows-Arbeitsstation verschafft. Um die seitliche Bewegung zu erleichtern und Daten zu exfiltrieren, laden sie die
chiselBinärdatei herunter. Ihr Ziel ist es, einen Tunnel einzurichten, der es ihnen ermöglicht, von ihrem entfernten C2-Server aus auf interne Ressourcen zuzugreifen. Sie führenchisel.exeaus, um eine Verbindung herzustellen. Da die Erkennungsregel nach dem String „chisel“ im Prozesspfad sucht, sollte dieser Vorgang einen hochgradigen Alarm auslösen. -
Regressionstest-Skript:
# Simulationsskript: Trigger Reverse-Proxy-Erkennung über Chisel # Hinweis: Dieses Skript geht davon aus, dass chisel.exe im aktuellen Verzeichnis vorhanden ist. # Wenn nicht vorhanden, wird versucht, einen Platzhalter herunterzuladen oder der Vorgang schlägt fehl. $toolName = "chisel.exe" $destination = "8.8.8.8" # Verwendung von Google DNS als Dummy-Ziel, um einen Verbindungsversuch zu simulieren $port = "80" Write-Host "[+] Starte Simulation: Ausführung von $toolName" -ForegroundColor Cyan if (Test-Path $toolName) { # Führe chisel aus, um einen Verbindungsversuch zu initiieren. # Wir verwenden den 'Client'-Modus, um eine ausgehende Verbindung zu versuchen. Start-Process -FilePath ".$toolName" -ArgumentList "client $destination:$port" -WindowStyle Hidden Write-Host "[!] Simulationsbefehl gesendet. Überprüfen Sie das SIEM auf Ereignis-ID 3 mit Bild, das 'chisel' enthält." -ForegroundColor Yellow } else { Write-Error "[!] Fehler: $toolName im aktuellen Verzeichnis nicht gefunden. Bitte platzieren Sie die Binärdatei hier, um die Simulation auszuführen." } -
Aufräumbefehle:
# Bereinigung: Beende alle laufenden Chisel-Prozesse und entferne die Binärdatei. Stop-Process -Name "chisel" -ErrorAction SilentlyContinue Remove-Item ".chisel.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green