Imitation du Service Help Desk de Microsoft Teams : Quand le Support IT Vous Contacte en Premier
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les attaquants se font passer pour le support informatique via Microsoft Teams en contactant des utilisateurs depuis des locataires externes. Ils s’appuient sur l’ingénierie sociale pour convaincre les victimes d’installer des paquets MSI malveillants ou d’accorder un accès à distance via Quick Assist. Les principaux objectifs sont le vol d’identifiants, le contrôle à distance et l’établissement d’une persistance au sein de l’environnement de la victime.
Enquête
L’enquête a identifié un chargeur de logiciels malveillants nommé SynkLoader qui utilise plusieurs langages de programmation et s’exécute principalement en mémoire pour échapper aux solutions EDR. Les chercheurs ont observé un module de faux écran de verrouillage Windows appelé PhishLocker conçu pour capturer des mots de passe en clair, ainsi qu’un proxy inversé TrafficRedirector utilisé pour le tunneling réseau. Les preuves comprenaient également des tâches planifiées suspectes et l’abus d’outils légitimes tels que Rclone pour l’exfiltration.
Atténuation
Les organisations devraient restreindre l’accès externe à Microsoft Teams en maintenant une liste d’autorisation de domaines approuvés et en bloquant les sous-domaines non fiables. Les administrateurs devraient désactiver la possibilité pour les comptes non gérés d’initier des discussions et passer en revue les paramètres liés aux locataires d’essai uniquement. Quick Assist devrait également être désactivé ou fortement restreint pour prévenir les sessions à distance non autorisées.
Réponse
Si une activité malveillante est détectée, les machines affectées doivent être isolées du réseau tout en restant allumées pour préserver les artefacts en mémoire. Toutes les sessions d’identité actives doivent être révoquées et le mot de passe de l’utilisateur réinitialisé depuis un appareil de confiance. Un reformatage complet du point de terminaison est recommandé plutôt que d’essayer un nettoyage, suivi d’une analyse du rayon d’impact en utilisant les journaux de l’authentification unique (SSO).
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Possible exfiltration de données via l’outil Rclone (via cmdline)
Énumération ou manipulation possible de compte ou de groupe (via cmdline)
Tâche planifiée suspecte (via audit)
Connexion de proxy inversé au serveur attaquant [Windows Sysmon]
Tâche planifiée et exécution MSI comme mécanisme de persistance [Création de processus Windows]
Détection d’usurpation d’identité d’aide Microsoft Teams malveillante [Journal d’activités d’Azure]
Exécution de simulation
-
Récit d’attaque et commandes : L’adversaire a obtenu un accès initial à la station de travail Windows. Pour faciliter le mouvement latéral et exfiltrer des données, ils téléchargent le
binaire chisel.Leur objectif est de mettre en place un tunnel qui leur permet d’atteindre les ressources internes depuis leur serveur C2 distant. Ils exécutentchisel.exepour initier une connexion. Comme la règle de détection recherche la chaîne « chisel » dans le chemin de processus, cette action devrait déclencher une alerte de haute sévérité. -
Script de test de régression :
# Script de simulation : Déclencher la détection de proxy inversé via Chisel # Remarque : Ce script suppose que chisel.exe est présent dans le répertoire actuel. # Sinon présent, il tentera de télécharger un espace réservé ou échouera. $toolName = "chisel.exe" $destination = "8.8.8.8" # Utilisation du DNS de Google comme destination factice pour simuler une tentative de connexion $port = "80" Write-Host "[+] Démarrage de la simulation : Exécution de $toolName" -ForegroundColor Cyan if (Test-Path $toolName) { # Exécutez chisel pour créer une tentative de connexion. # Nous utilisons le mode 'client' pour tenter une connexion sortante. Start-Process -FilePath ".$toolName" -ArgumentList "client $destination:$port" -WindowStyle Hidden Write-Host "[!] Commande de simulation envoyée. Vérifiez SIEM pour l'ID d'événement 3 avec une image contenant 'chisel'." -ForegroundColor Yellow } else { Write-Error "[!] Erreur : $toolName introuvable dans le répertoire actuel. Veuillez placer le binaire ici pour exécuter la simulation." } -
Commandes de nettoyage :
# Nettoyage : Terminer tous les processus chisel en cours et supprimer le binaire. Stop-Process -Name "chisel" -ErrorAction SilentlyContinue Remove-Item ".chisel.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé." -ForegroundColor Green