Microsoft Teamsのヘルプデスクによるなりすまし―ITサポートが先にメッセージを送るとき―
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
攻撃者は、外部テナントからユーザーに連絡することで、Microsoft Teamsを通じてITサポートを装う行動をしています。彼らはソーシャルエンジニアリングに依存し、被害者に悪意のあるMSIパッケージをインストールさせたり、Quick Assistを通じてリモートアクセスを許可させるよう説得します。主な目的は、資格情報の窃取、リモートコントロール、および被害者環境内での永続化の確立です。
調査
調査により、SynkLoaderと呼ばれるマルウェアローダーが特定されました。これは複数のプログラミング言語を使用し、EDRを回避するために主にメモリ内で実行されます。研究者は、プレーンテキストパスワードをキャプチャするために設計されたPhishLockerと呼ばれる偽のWindowsロックスクリーンモジュール、およびネットワークトンネル用のTrafficRedirectorリバースプロキシを観察しました。また、疑わしいスケジュールされたタスクと、Rcloneなどの正規のツールをデータ漏洩のために悪用した証拠も含まれていました。
緩和策
組織は、許可されたドメインの許可リストを維持し、不信のサブドメインをブロックすることで、Microsoft Teamsの外部アクセスを制限する必要があります。管理者は、管理されていないアカウントがチャットを開始できる能力を無効にし、試用版のみのテナントに関連する設定を見直すべきです。Quick Assistは無効にするか、未承認のリモートセッションを防ぐために厳しく制限するべきです。
対応策
悪意のある活動が検出された場合、影響を受けたマシンはネットワークから隔離されるべきで、メモリアーティファクトを保持するために電源を入れた状態を維持します。すべてのアクティブなアイデンティティセッションを取り消し、信頼できるデバイスからユーザーのパスワードをリセットする必要があります。クリーンアップを試みる代わりに、完全なエンドポイントの再イメージが推奨され、その後、シングルサインオン(SSO)ログを使用して被害範囲分析を行います。
攻撃フロー
この部分はまだ更新中です。
検出
Rcloneツールを使用したデータ漏洩の可能性(cmdline経由)
アカウントまたはグループの列挙/操作の可能性(cmdline経由)
疑わしいスケジュールされたタスク(監査経由)
攻撃者サーバーへのリバースプロキシ接続 [Windows Sysmon]
スケジュールされたタスクとMSI実行を永続化メカニズムとして使用 [Windowsプロセス作成]
悪意のあるMicrosoft Teamsヘルプデスクなりすましの検出 [Azure Activity Logs]
シミュレーション実行
-
攻撃の物語&コマンド: 攻撃者はWindowsワークステーションに初期アクセスを取得しました。彼らは横方向の移動を容易にし、データを流出させるために、
chiselバイナリをダウンロードします。彼らの目標は、リモートC2サーバーから内部リソースにアクセスできるトンネルを設置することです。彼らはchisel.exeを実行して接続を開始します。検出ルールがプロセスパスに “chisel” という文字列を探すため、このアクションは重大度の高い警告を引き起こすはずです。 -
回帰テストスクリプト:
# シミュレーションスクリプト: Chiselを介したリバースプロキシ検出をトリガー # 注意: このスクリプトは、chisel.exeが現在のディレクトリに存在することを前提としています。 # 存在しない場合、プレースホルダーをダウンロードするか、失敗します。 $toolName = "chisel.exe" $destination = "8.8.8.8" # 接続試行をシミュレートするためにGoogle DNSをダミー宛先として使用 $port = "80" Write-Host "[+] シミュレーション開始: $toolName の実行" -ForegroundColor Cyan if (Test-Path $toolName) { # 接続試行を作成するためにchiselを実行します。 # 'client' モードを使用して着信接続を試みます。 Start-Process -FilePath ".$toolName" -ArgumentList "client $destination:$port" -WindowStyle Hidden Write-Host "[!] シミュレーションコマンドが送信されました。 'chisel' が含まれるイメージのEvent ID 3をSIEMで確認してください." -ForegroundColor Yellow } else { Write-Error "[!] エラー: 現在のディレクトリに$toolNameが見つかりません。バイナリをここに配置してシミュレーションを実行してください." } -
クリーンアップコマンド:
# クリーンアップ: 実行中のchiselプロセスを終了し、バイナリを削除します。 Stop-Process -Name "chisel" -ErrorAction SilentlyContinue Remove-Item ".chisel.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了." -ForegroundColor Green