حمله ویشینگ در Microsoft Teams؛ نفوذ به شبکه شرکتها با پشتیبانی IT جعلی
کمپین ویشینگ Spring Ring با جعل هویت پشتیبانی IT در Microsoft Teams، بیش از ۱۵۰ کارمند را هدف گرفت و برای نفوذ به شبکه شرکتها تلاش کرد.
پژوهشگران امنیت سایبری از شناسایی یک کمپین گسترده ویشینگ (Vishing) خبر دادهاند که مهاجمان در آن با سوءاستفاده از Microsoft Teams و جعل هویت کارشناسان پشتیبانی فناوری اطلاعات، تلاش کردهاند به سیستمها و شبکه داخلی سازمانها نفوذ کنند.
این عملیات که Spring Ring نامگذاری شده، بین ژانویه تا آوریل ۲۰۲۶ فعال بوده و بیش از ۱۵۰ کارمند در بیش از ۱۰ شرکت از صنایع مختلف را هدف قرار داده است. بر اساس گزارش تیم اطلاعات تهدید Unit 42، مهاجمان با ایجاد حسابها و سازمانهای جعلی در Microsoft Teams، کارکنان را فریب میدادند تا بدافزار نصب کنند یا دسترسی از راه دور به رایانه خود را در اختیار مهاجمان قرار دهند.
جعل هویت تیم پشتیبانی IT در Microsoft Teams
مهاجمان برای افزایش اعتبار حملات خود، Tenantهای خارجی Microsoft Teams را با نامهایی مشابه واحدهای فناوری اطلاعات سازمانها ثبت کرده بودند. نامهایی مانند ITProtectionDepartment و MandatoryNetworkMonitoring بهگونهای انتخاب شده بودند که برای قربانی، رسمی و مرتبط با واحد IT شرکت به نظر برسند.
این Tenantهای جعلی با دامنه onmicrosoft.com ایجاد شده بودند؛ دامنهای که معمولاً توسط مشتریان Microsoft 365 برای سازمانهای خود مورد استفاده قرار میگیرد.
برخی از مهاجمان حتی بهجای استفاده از عناوین عمومی مانند «Help Desk»، از نامهای مشخص و شخصی استفاده میکردند تا فرد تماسگیرنده واقعیتر و معتبرتر به نظر برسد.
محققان Unit 42 تأکید کردند:
مهاجمان سایبری معمولاً از محصولات و سرویسهای قانونی برای اهداف مخرب سوءاستفاده میکنند و این موضوع لزوماً به معنای وجود نقص امنیتی یا هک شدن خود محصول نیست.
در مجموع، Unit 42 موفق به شناسایی ۲۶ هویت متفاوت متعلق به مهاجمان شد که در تلاش برای برقراری تماس و گفتوگو با قربانیان بودند.
پس از اینکه کاربر درخواست چت را میپذیرفت، مهاجم تماس صوتی برقرار میکرد. بسیاری از تماسها بیپاسخ میماندند یا تنها چند ثانیه طول میکشیدند، زیرا مهاجمان بهسرعت فهرستی از اهداف را بررسی میکردند. با این حال، تماسهایی که با موفقیت ادامه پیدا میکردند معمولاً بین ۱۰ تا ۱۵ دقیقه طول میکشیدند.
دو روش اصلی برای نفوذ به شبکه سازمانی
بررسیهای Unit 42 نشان میدهد که مهاجمان در کمپین Spring Ring از دو روش متفاوت برای نفوذ به شبکههای سازمانی استفاده کردهاند. هر دو حمله با یک سناریوی مشابه آغاز میشدند، اما در مرحله تحویل بدافزار و اجرای عملیات مخرب مسیر متفاوتی داشتند.
روش اول: سوءاستفاده از Quick Assist و ابزارهای دسترسی از راه دور
در نخستین روش، مهاجم قربانی را متقاعد میکرد تا ابزار Quick Assist ویندوز یا یکی دیگر از نرمافزارهای پشتیبانی و دسترسی از راه دور را اجرا کند.
پس از برقراری اتصال، مهاجم تلاش میکرد کنترل سیستم قربانی را در اختیار بگیرد. سپس دستورهایی برای بررسی اطلاعاتی مانند عضویت کاربر در گروهها و دامنه سازمانی اجرا میشد.
در ادامه، مهاجمان یک اسکریپت PowerShell مبهمسازیشده دانلود میکردند که هدف آن غیرفعال کردن قابلیتهای داخلی ویندوز برای شناسایی بدافزار بود. پس از آن، سیستم آلوده با سرور Command and Control یا C2 مهاجمان ارتباط برقرار میکرد.
روش دوم: ارسال فایل آلوده و تلاش برای حمله NTLM Relay
در سناریوی دوم، مهاجم لینکی برای دانلود یک فایل در اختیار قربانی قرار میداد. این فایل روی فضای ذخیرهسازی ابری میزبانی شده و نام آن شامل اطلاعاتی مانند نام شرکت یا نام کاربری خود قربانی بود تا واقعیتر به نظر برسد.
اجرای فایل دانلودشده میتوانست مجموعهای از فعالیتهای مخرب را آغاز کند، از جمله:
- ربودن یا دستکاری مرورگر
- اسکن شبکه داخلی از طریق SMB
- تلاش برای اجرای حمله NTLM Relay
- استفاده از ابزار PetitPotam برای وادار کردن سیستمهای شبکه به احراز هویت در برابر زیرساخت تحت کنترل مهاجم
هدف این حمله، ترغیب Domain Controller سازمان به احراز هویت در برابر سیستمی تحت کنترل مهاجم بود. در صورت موفقیت، این حمله میتوانست مسیر دستیابی به سطح بالایی از دسترسی، حتی در سطح دامنه سازمانی، را فراهم کند.
بر اساس گزارش Unit 42، هر دو تلاش برای نفوذ پیش از دستیابی مهاجمان به هدف نهایی شناسایی و متوقف شدند.
Microsoft Teams به کانال جدید حملات فیشینگ تبدیل شده است
دادههای Unit 42 نشان میدهد که حملات فیشینگ مرتبط با پلتفرمهای همکاری و ارتباطات سازمانی در حال افزایش است.
بر اساس دادههای تلهمتری این شرکت، در چهار ماه نخست سال ۲۰۲۶، حدود ۴۲ درصد از هشدارهای فیشینگ به پلتفرمهای همکاری سازمانی مرتبط بودهاند. این رقم در چهار ماه قبل از آن حدود ۳۰ درصد بوده است.
این افزایش نشان میدهد که مهاجمان بیش از گذشته به سراغ ابزارهایی مانند Microsoft Teams میروند؛ زیرا کاربران معمولاً پیام و تماس دریافتشده از یک محیط کاری را معتبرتر از یک ایمیل ناشناس تلقی میکنند.
محققان هشدار دادهاند که استفاده از Tenantهای ظاهراً معتبر و تماسهای حرفهای ویشینگ میتواند به مهاجمان اجازه دهد با اصطکاک بسیار کم، صدها کارمند را در سازمانها و صنایع مختلف هدف قرار دهند.
چگونه سازمانها در برابر حملات ویشینگ در Microsoft Teams محافظت کنند؟
با افزایش حملات مهندسی اجتماعی از طریق پلتفرمهای همکاری سازمانی، شرکتها باید امنیت Microsoft Teams و سایر ابزارهای ارتباطی خود را جدیتر دنبال کنند.
برخی از مهمترین اقدامات دفاعی عبارتاند از:
- آموزش کارکنان درباره خطر تماسها و پیامهای خارجی
- بررسی دقیق هویت افراد پیش از ارائه دسترسی به سیستم
- خودداری از نصب نرمافزار به درخواست تماسگیرندگان ناشناس
- محدود کردن دسترسی Tenantهای خارجی در Microsoft Teams
- استفاده از احراز هویت چندمرحلهای
- نظارت بر اجرای PowerShell و فعالیتهای مشکوک
- محدود کردن دسترسی از راه دور و ابزارهای Remote Support
- بررسی مداوم لاگها و شاخصهای نفوذ یا IOC
مهاجمان سایبری امروز تنها به ایمیلهای فیشینگ متکی نیستند. تماس تلفنی، پیامرسانهای سازمانی و پلتفرمهایی مانند Microsoft Teams به کانالهای جدیدی برای اجرای حملات مهندسی اجتماعی تبدیل شدهاند.
جمعبندی
کمپین Spring Ring نمونهای از تحول حملات فیشینگ و مهندسی اجتماعی است؛ حملاتی که این بار با ترکیب ویشینگ، جعل هویت پشتیبانی IT، Microsoft Teams، دسترسی از راه دور و بدافزار تلاش میکنند نقطه ورود مناسبی به شبکه سازمانها پیدا کنند.
این حملات نشان میدهند که حتی استفاده از سرویسهای قانونی و شناختهشده نیز نمیتواند بهتنهایی تضمینکننده امنیت باشد. مهمترین خط دفاعی در چنین سناریوهایی، ترکیبی از آموزش کاربران، کنترل ارتباطات خارجی، محدودسازی دسترسی و نظارت مستمر بر فعالیتهای مشکوک است.