Kilde: Mandiant
Hackere i gruppen UNC6692 har utviklet en sofistikert metode for å bryte seg inn i bedriftsnettverk ved å utgi seg for å være IT-support på Microsoft Teams. Angrepet starter med en massiv bølge av søppelpost som overvelder offerets innboks. Deretter blir den ansatte kontaktet direkte på Teams av en person som utgir seg for å være fra bedriftens brukerstøtte, med et tilbud om å hjelpe til med å stoppe e-postproblemene.
Gjennom manipulasjon blir offeret ledet til en falsk nettside som utgir seg for å være et reparasjonsverktøy for e-post. Her blir man instruert til å laste ned et skript som installerer en ondsinnet nettleserutvidelse kalt «SnowBelt». Denne fungerer som en bakdør inn i systemet, slik at angriperne kan bevege seg fritt i bedriftens interne nettverk uten å måtte logge inn på nytt.
For å sikre at angrepet lykkes, bruker hackerne flere psykologiske triks. Hvis offeret bruker en annen nettleser enn Microsoft Edge, tvinges de til å bytte for at «verktøyet» skal fungere. I tillegg er nettsiden programmert til å avvise de to første passordforsøkene. Dette lurer brukeren til å skrive inn passordet sitt flere ganger, noe som både øker troverdigheten og sikrer at hackerne får korrekte påloggingsdata.
Når bakdøren er installert, kan angriperne laste ned tilleggsverktøy som «SnowGlaze» og «SnowBasin» for å utføre videre spionasje eller datatyveri. Sikkerhetseksperter i Mandiant advarer om at denne kampanjen viser en farlig utvikling, der angripere utnytter den store tilliten ansatte har til interne samhandlingsverktøy som Microsoft Teams for å omgå tradisjonelle sikkerhetsbarrierer.
Hvile sikkerhetstiltak kan bedrifter innføre for å stoppe slike Teams-baserte angrep?
For å beskytte seg mot avanserte angrep via Microsoft Teams, som de utført av gruppen UNC6692, anbefaler sikkerhetseksperter fra Mandiant og Microsoft en kombinasjon av tekniske sperrer og opplæring.
Her er de viktigste tiltakene for bedrifter:
Tekniske sikkerhetsgrep
- Begrens ekstern kommunikasjon: Administratorer bør begrense eller blokkere ekstern tilgang slik at brukere utenfor organisasjonen ikke kan starte samtaler uoppfordret.
- Flerfaktorautentisering (MFA): Implementer phishing-resistent MFA, som FIDO2-nøkler eller autentiseringsapper med tallmatching, da standard SMS-koder ofte kan omgås av moderne hackere.
- Overvåking av nettleserutvidelser: Siden angrepet bruker ondsinnede utvidelser (som SnowBelt, SnowBasin og SnowGlaze), bør IT-avdelingen overvåke og begrense installasjon av utvidelser i Microsoft Edge og Chrome.
- Bruk Safe Links: Aktiver Safe Links i Microsoft Defender for Teams, som skanner lenker i sanntid når en bruker klikker på dem.
- Bruk et antivirus som Bitdefender for å få best mulig beskyttelse mot phishing i selve Teams-appen
Rutiner og opplæring
- Verifiser avsender: Ansatte må lære å se etter merket «Ekstern» i Teams-samtaler. Ekte IT-support i egen bedrift vil nesten aldri kontakte deg fra en ekstern konto.
- Ingen «patcher» via chat: Etabler en klar policy om at IT-avdelingen aldri sender programvareoppdateringer eller skript direkte via Teams-chat. All programvare skal installeres via offisielle bedriftsportaler.
- Rapporter mistenkelig aktivitet: Lag en lav terskel for å rapportere uvanlige Teams-meldinger. Hvis du opplever «e-post-bombing», kontakt IT-avdelingen via en kjent, trygg kanal (som telefon eller intern portal).