Valse IT-ondersteuningsgesprekken via Microsoft Teams verspreiden EtherRAT-malware.
Cybercriminelen misbruiken Microsoft Teams om zich voor te doen als IT-support, waardoor werknemers worden misleid om de EtherRAT-malware te installeren. Dit geeft aanvallers toegang tot bedrijfsnetwerken.
Volgens onderzoek van Palo Alto Networks’ Unit 42 maken de aanvallers gebruik van phishing-e-mails, Microsoft Teams-gesprekken en legitieme beheerhulpmiddelen om slachtoffers te compromitteren.
De aanval begint met een phishing-e-mail met een “Medewerkersenquête” als lokmiddel en een kwaadaardige PDF-bijlage, zoals gemeld door Unit 42 op GitHub.
Kort na het openen van het document ontvangt het slachtoffer een Microsoft Teams-gesprek van een extern account dat zich voordoet als een “Systeembeheerder.”
Onderzoekers zagen dat de Teams-call gelabeld was als “Externe onbekende”, wat betekent dat de beller van een andere Microsoft 365-omgeving kwam. Logbestanden toonden aan dat de aanvaller chatten initieerde met behulp van helpdesk@Progressive936.onmicrosoft[.]com, terwijl hij zich voordeed als IT-support.
Na slachtoffers te overtuigen om externe controle te geven via de schermdeeloptie van Microsoft Teams, begeleidde de aanvaller hen bij het installeren van beheertoolen zoals HopToDesk en AnyDesk.
Eenmaal binnen downloadden ze een kwaadaardige MSI-installer (v7.msi) van camorreado[.]click. Deze installer fungeert als een malware-laadprogramma en start EtherRAT.
EtherRAT is een trojan die ervoor zorgt dat aanvallers volledige controle over compromis-systemen krijgen, geschreven in Node.js. Het kan opdrachten uitvoeren, bestanden manipuleren, gegevens stelen en zichzelf handhaven, gebruikmakend van Ethereum smart contracts.
EtherRAT is eerder ingezet in door de staat gesponsorde aanvallen en wordt nu door steeds meer dreigingsactoren gebruikt.
Unit 42 ontdekte via een open server meerdere versies van de malware-installers, wat suggereert dat de campagne actief wordt doorontwikkeld.
Nieuwe beveiligingen voor Microsoft Teams
Deze aanvallen zorgen ervoor dat Microsoft nieuwe maatregelen neemt om Teams beter te beschermen.
In maart werd een aanval ontdekt die organisaties in de financiele sector en gezondheidszorg trof. Medewerkers werden benaderd via Microsoft Teams, waarbij aanvallers zich voordeden als IT-personeel. Uiteindelijk werd de A0Backdoor-malware geïnstalleerd.
Microsoft waarschuwde in april dat aanvallers steeds vaker externe Teams gebruiken om zich voor te doen als helpdeskpersoneel. Daarmee kregen ze toegang tot apparaten, voerden ze verkenningen uit en stalen ze gegevens.
Om tegen deze aanvallen te beschermen, heeft Microsoft waarschuwingen toegevoegd die externe bellers identificeren.
Onlangs is ook een nieuwe Teams-beheerbeleid geïntroduceerd dat verdachte externe bots automatisch in de vergaderlobby plaatst totdat ze handmatig worden goedgekeurd.
Beveiligingsteams loggen 54% van succesvolle aanvallen en waarschuwen slechts bij 14%. De rest blijft ongemerkt. De Picus whitepaper toont hoe tests helpen om bedreigingen sneller te detecteren.
Toegang tot de whitepaper
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
