SOC Prime Bias: High

24 Sep 2026 06:47 UTC

Microsoft Teams Helpdesk-Vortäuschung: Wenn Ihre IT-Unterstützung Sie zuerst kontaktiert

Author Photo
SOC Prime Team linkedin icon Folgen
Microsoft Teams Helpdesk-Vortäuschung: Wenn Ihre IT-Unterstützung Sie zuerst kontaktiert
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Angreifer geben sich als IT-Support über Microsoft Teams aus, indem sie Benutzer von externen Mandanten kontaktieren. Sie verlassen sich auf Social Engineering, um die Opfer davon zu überzeugen, bösartige MSI-Pakete zu installieren oder über Quick Assist Fernzugriff zu gewähren. Die Hauptziele sind der Diebstahl von Anmeldedaten, die Fernsteuerung und die Einrichtung von Persistenz in der Opferumgebung.

Untersuchung

Die Untersuchung identifizierte einen Malware-Loader namens SynkLoader, der mehrere Programmiersprachen verwendet und hauptsächlich im Speicher ausgeführt wird, um EDR zu umgehen. Forscher beobachteten ein gefälschtes Windows-Sperrbildschirmmodul namens PhishLocker, das zum Erfassen von Klartextpasswörtern entwickelt wurde, zusammen mit einem TrafficRedirector-Reverse-Proxy, der für Netzwerktunnelung verwendet wird. Zu den Beweismitteln gehörten auch verdächtige geplante Aufgaben und der Missbrauch legitimer Werkzeuge wie Rclone zur Exfiltration.

Abschwächung

Organisationen sollten den externen Zugriff auf Microsoft Teams einschränken, indem sie eine Positivliste genehmigter Domains pflegen und nicht vertrauenswürdige Subdomains blockieren. Administratoren sollten die Fähigkeit deaktivieren, dass nicht verwaltete Konten Chats initiieren und die Einstellungen im Zusammenhang mit nur für Testzwecke vorgesehenen Mandanten überprüfen. Quick Assist sollte ebenfalls deaktiviert oder streng eingeschränkt werden, um unbefugte Remotesitzungen zu verhindern.

Antwort

Wenn bösartige Aktivitäten erkannt werden, sollten betroffene Maschinen vom Netzwerk isoliert werden, während sie eingeschaltet bleiben, um Artefakte im Speicher zu erhalten. Alle aktiven Identitätssitzungen sollten widerrufen werden, und das Passwort des Benutzers sollte von einem vertrauenswürdigen Gerät aus zurückgesetzt werden. Ein vollständiges Neuaufsetzen des Endgeräts wird empfohlen, anstatt eine Bereinigung zu versuchen, gefolgt von einer Blast-Radius-Analyse unter Verwendung von Single Sign-On (SSO)-Protokollen.

Angriffsverlauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Datenexfiltration über Rclone-Tool (via cmdline)

SOC Prime Team
23. Sep 2026

Mögliche Konto- oder Gruppenumerierung / -manipulation (via cmdline)

SOC Prime Team
23. Sep 2026

Verdächtige geplante Aufgabe (via Audit)

SOC Prime Team
23. Sep 2026

Reverse-Proxy-Verbindung zu Angreiferserver [Windows Sysmon]

SOC Prime AI-Regeln
23. Sep 2026

Geplante Aufgabe und MSI-Ausführung als Persistenzmechanismus [Windows-Prozesserstellung]

SOC Prime AI-Regeln
23. Sep 2026

Erkennung von bösartiger Microsoft Teams-Helpdesk-Imitation [Azure-Aktivitätsprotokolle]

SOC Prime AI-Regeln
23. Sep 2026

Ausführungssimulation

  • Angriffserzählung & Befehle: Der Gegner hat sich anfänglich Zugang zur Windows-Arbeitsstation verschafft. Um die seitliche Bewegung zu erleichtern und Daten zu exfiltrieren, laden sie die chisel Binärdatei herunter. Ihr Ziel ist es, einen Tunnel einzurichten, der es ihnen ermöglicht, von ihrem entfernten C2-Server aus auf interne Ressourcen zuzugreifen. Sie führen chisel.exe aus, um eine Verbindung herzustellen. Da die Erkennungsregel nach dem String „chisel“ im Prozesspfad sucht, sollte dieser Vorgang einen hochgradigen Alarm auslösen.

  • Regressionstest-Skript:

    # Simulationsskript: Trigger Reverse-Proxy-Erkennung über Chisel
    # Hinweis: Dieses Skript geht davon aus, dass chisel.exe im aktuellen Verzeichnis vorhanden ist.
    # Wenn nicht vorhanden, wird versucht, einen Platzhalter herunterzuladen oder der Vorgang schlägt fehl.
    
    $toolName = "chisel.exe"
    $destination = "8.8.8.8" # Verwendung von Google DNS als Dummy-Ziel, um einen Verbindungsversuch zu simulieren
    $port = "80"
    
    Write-Host "[+] Starte Simulation: Ausführung von $toolName" -ForegroundColor Cyan
    
    if (Test-Path $toolName) {
        # Führe chisel aus, um einen Verbindungsversuch zu initiieren.
        # Wir verwenden den 'Client'-Modus, um eine ausgehende Verbindung zu versuchen.
        Start-Process -FilePath ".$toolName" -ArgumentList "client $destination:$port" -WindowStyle Hidden
        Write-Host "[!] Simulationsbefehl gesendet. Überprüfen Sie das SIEM auf Ereignis-ID 3 mit Bild, das 'chisel' enthält." -ForegroundColor Yellow
    } else {
        Write-Error "[!] Fehler: $toolName im aktuellen Verzeichnis nicht gefunden. Bitte platzieren Sie die Binärdatei hier, um die Simulation auszuführen."
    }
  • Aufräumbefehle:

    # Bereinigung: Beende alle laufenden Chisel-Prozesse und entferne die Binärdatei.
    Stop-Process -Name "chisel" -ErrorAction SilentlyContinue
    Remove-Item ".chisel.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green