فرصت جدید مهاجمان برای توزیع بدافزار
محققان امنیتی هشدار میدهند که برخی مهاجمان، با نفوذ به حسابهای کاربری مایکروسافت تیمز، وارد مکالمات گروهی شده و فایلهای اجرایی مخربی را بین اعضای گروه منتشر میکنند.
به گزارش موبوایران محققان امنیتی هشدار میدهند که برخی مهاجمان، با نفوذ به حسابهای کاربری مایکروسافت تیمز، وارد مکالمات گروهی شده و فایلهای اجرایی مخربی را بین اعضای گروه منتشر میکنند.
بهدلیل آموزش و آگاهی از حملات "فیشینگ" در ایمیل، افراد نسبت به اطلاعات دریافتی از طریق ایمیل مشکوک و محتاط هستند اما در خصوص دریافت فایلهای دریافت شده از طریق Teams هیچ دقتی ندارند. علاوه بر این، Teams قابلیتهایی نظیر دسترسی افراد مهمان و امکان همکاری با اشخاص خارج از سازمان را فراهم میکند که متأسفانه این دعوتها معمولاً با حداقل نظارت و ملاحظات امنیتی انجام میشود.
بستر ارتباطی Microsoft Teams بخشی از مجموعه محصولات Microsoft 365 است که امکان مکالمه، کنفرانس تصویری و ذخیره فایل را بهویژه در محیطهای کسبوکار فراهم میآورد. بیش از ۲۷۰ میلیون کاربر هر ماه از مایکروسافت تیمزاستفاده میکنند و به آن اعتماد دارند، علیرغم اینکه هیچ راهکاری برای محافظت در برابر فایلهای مخرب در آن وجود ندارد.
مرکز مدیریت راهبردی افتا اعلام کرده محققان پی بردهاند که هکرها در مکالمات بر روی امکان ارتباطی مایکروسافت تیمز شروع به انتشار فایلهای اجرایی مخرب کردهاند. این حملات از دیماه امسال آغاز شده و شرکت امنیتی اوانان (Avanan, Inc.) هزاران مورد از آنها را تاکنون شناسایی کرده است.
روش بهکار گرفتهشده برای دسترسی و نفوذ اولیه به حسابهای کاربری Microsoft Teams همچنان برای محققان نامشخص است، اما احتمال میدهند که مهاجمان از طریق نفوذ به شبکه سازمانهای همکار یا با استفاده از روشهای "فریب سایبری" موسوم به "فیشینگ"، اطلاعات اصالتسنجی ایمیل یا نرمافزار Microsoft 365 را سرقت و بهحساب کاربری افراد دسترسی پیدا کردهاند. تحلیل بدافزار توزیعشده نشان میدهد که این بدافزار، اطلاعات دقیقی در مورد سیستمعامل و سختافزاری که روی آن اجرا میشود را به همراه وضعیت امنیتی دستگاه بر اساس نسخه سیستمعامل و وصلههای نصبشده آن، جمعآوری میکند.
به گفته محققان شرکت اوانان، اگرچه روش بهکار رفته در این حمله بسیار ساده است، اما برای مهاجمان بسیار مؤثر است، زیرا بسیاری از کاربران به فایلهای دریافتی از طریق مایکروسافت تیمز اعتماد دارند. این شرکت ضمن تحلیل دادههای بیمارستانهایی که از مایکروسافت تیمز استفاده میکنند، دریافته است که پزشکان نیز از این امکان، برای اشتراکگذاری اطلاعات پزشکی، بدون هیچگونه محدودیتی استفاده میکنند.
محققان میگویند که این مسئله "بهدلیل عدم وجود محافظت پیشفرض در Teams و پویش محدود لینکها و فایلهای مخرب در آن" و همچنین "عدم ارائه محافظت قوی برای Team توسط راهکارهای امنیتی ایمیل" تشدید میشود. کارشناسان مرکز مدیریت راهبردی افتا برای دفاع کاربران مایکروسافت تیمز در برابر چنین حملاتی، به آنان توصیه میکنند تا راهکارهای امنیتی را برای دریافت تمامی فایلها در جعبه شنی (Sandbox) و بررسی وجود محتوای مخرب در آنها بکار بندند.
پیادهسازی و استفاده از محصولات امنیتی قوی و جامع برای ایمنسازی تمامی بسترهای ارتباطی در محیط کسبوکار از جمله Microsoft Teams و تشویق کاربران به اطلاعرسانی و تماس با راهبران امنیتی سازمان در هنگام مشاهده یک فایل ناآشنا و غیرعادی از دیگر توصیه های امنیتی کارشناسان مرکز مدیریت راهبردی افتاست. اطلاعات کامل تخصصی در باره چگونگی نفوذ مهاجمان، عملکرد فایلهای اجرایی مخرب و نتایج تحلیل بدافزار توزیع شده، در پایگاه اینترنتی مرکز مدیریت راهبردی افتا منتشر شده است.