Імітація служби підтримки Microsoft Teams: коли ІТ-відділ пише вам першим
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Атаки під виглядом підтримки ІТ через Microsoft Teams, при яких зловмисники контактують з користувачами з зовнішніх орендаторів. Вони використовують соціальну інженерію, щоб переконати жертв встановити шкідливі MSI-пакети або надати віддалений доступ через Quick Assist. Головні цілі — крадіжка облікових даних, віддалене управління та встановлення постійної присутності в середовищі жертви.
Розслідування
У ході розслідування було виявлено завантажувач шкідливого ПЗ під назвою SynkLoader, який використовує кілька мов програмування і в основному виконується в пам’яті для обходу EDR. Дослідники спостерігали фальшивий модуль блокування екрану Windows під назвою PhishLocker, призначений для збору паролів у відкритому тексті, а також зворотний проксі-сервер TrafficRedirector, використовуваний для тунелювання мережевого трафіку. Серед доказів також були підозрілі заплановані завдання та зловживання легітимними інструментами, такими як Rclone, для ексфільтрації.
Пом’якшення
Організації повинні обмежити зовнішній доступ до Microsoft Teams, підтримуючи список дозволених доменів і блокуючи недовірені субдомени. Адміністратори повинні відключити можливість для неконтрольованих облікових записів ініціювати чати і переглянути налаштування, пов’язані з орендаторами, які працюють лише на пробній основі. Quick Assist також слід відключити або суворо обмежити, щоб запобігти несанкціонованим віддаленим сесіям.
Відповідь
Якщо виявлено шкідливу активність, уражені машини слід ізолювати від мережі, але залишити ввімкненими, щоб зберегти артефакти в пам’яті. Усі активні сеанси ідентифікації мають бути скасовані, а пароль користувача скинутим з надійного пристрою. Рекомендується провести повне перевстановлення кінцевого пункту замість спроб очищення, далі провести аналіз масштабів шкоди за допомогою логів єдиної аутентифікації (SSO).
Потік атаки
Ми ще оновлюємо цю частину.
Виявлення
Можливе ексфільтрування даних через Rclone Tool (via cmdline)
Можливе перерахування або маніпуляція облікових записів чи груп (via cmdline)
Підозріле заплановане завдання (via audit)
З’єднання зворотного проксі до сервера зловмисника [Windows Sysmon]
Заплановане завдання і виконання MSI як механізм збереження [Windows Process Creation]
Виявлення зловмисного підроблення служби підтримки Microsoft Teams [Azure Activity Logs]
Виконання симуляції
-
Опис атаки та команди: Противник отримав початковий доступ до робочої станції Windows. Щоб полегшити горизонтальний рух і ексфільтрацію даних, вони завантажують
бінарний файл chisel.Їхня мета полягає в налаштуванні тунелю, що дозволяє їм отримати доступ до внутрішніх ресурсів з їхнього віддаленого C2-сервера. Вони виконуютьchisel.exeдля ініціації з’єднання. Оскільки правило виявлення шукає рядок “chisel” у шляху процесу, ця дія повинна спровокувати сигналізацію високої важливості. -
Сценарій регресійного тестування:
# Сценарій симуляції: спровокувати виявлення зворотного проксі через Chisel # Примітка: Цей сценарій передбачає, що chisel.exe знаходиться в поточному каталозі. # Якщо не присутній, буде спроба завантаження замінника або буде помилка. $toolName = "chisel.exe" $destination = "8.8.8.8" # Використовується Google DNS як фіктивне місце призначення для симуляції спроби з'єднання $port = "80" Write-Host "[+] Початок симуляції: Виконання $toolName" -ForegroundColor Cyan if (Test-Path $toolName) { # Виконати chisel для здійснення спроби з'єднання. # Використовуємо режим 'client' для спроби вихідного з'єднання. Start-Process -FilePath ".$toolName" -ArgumentList "client $destination:$port" -WindowStyle Hidden Write-Host "[!] Команда симуляції відправлена. Перевірте SIEM на Event ID 3 з образом, що містить 'chisel'." -ForegroundColor Yellow } else { Write-Error "[!] Помилка: $toolName не знайдено в поточному каталозі. Будь ласка, помістіть бінарний файл тут для виконання симуляції." } -
Команди очищення:
# Очищення: припинити будь-які запущені процеси chisel і видалити бінарний файл. Stop-Process -Name "chisel" -ErrorAction SilentlyContinue Remove-Item ".chisel.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено." -ForegroundColor Green