کد خبر: ۸۸۵

حمله ویشینگ در Microsoft Teams؛ نفوذ به شبکه شرکت‌ها با پشتیبانی IT جعلی

حمله ویشینگ در Microsoft Teams؛ نفوذ به شبکه شرکت‌ها با پشتیبانی IT جعلی

کمپین ویشینگ Spring Ring با جعل هویت پشتیبانی IT در Microsoft Teams، بیش از ۱۵۰ کارمند را هدف گرفت و برای نفوذ به شبکه شرکت‌ها تلاش کرد.

پژوهشگران امنیت سایبری از شناسایی یک کمپین گسترده ویشینگ (Vishing) خبر داده‌اند که مهاجمان در آن با سوءاستفاده از Microsoft Teams و جعل هویت کارشناسان پشتیبانی فناوری اطلاعات، تلاش کرده‌اند به سیستم‌ها و شبکه داخلی سازمان‌ها نفوذ کنند.

این عملیات که Spring Ring نام‌گذاری شده، بین ژانویه تا آوریل ۲۰۲۶ فعال بوده و بیش از ۱۵۰ کارمند در بیش از ۱۰ شرکت از صنایع مختلف را هدف قرار داده است. بر اساس گزارش تیم اطلاعات تهدید Unit 42، مهاجمان با ایجاد حساب‌ها و سازمان‌های جعلی در Microsoft Teams، کارکنان را فریب می‌دادند تا بدافزار نصب کنند یا دسترسی از راه دور به رایانه خود را در اختیار مهاجمان قرار دهند.

جعل هویت تیم پشتیبانی IT در Microsoft Teams

مهاجمان برای افزایش اعتبار حملات خود، Tenantهای خارجی Microsoft Teams را با نام‌هایی مشابه واحدهای فناوری اطلاعات سازمان‌ها ثبت کرده بودند. نام‌هایی مانند ITProtectionDepartment و MandatoryNetworkMonitoring به‌گونه‌ای انتخاب شده بودند که برای قربانی، رسمی و مرتبط با واحد IT شرکت به نظر برسند.

این Tenantهای جعلی با دامنه onmicrosoft.com ایجاد شده بودند؛ دامنه‌ای که معمولاً توسط مشتریان Microsoft 365 برای سازمان‌های خود مورد استفاده قرار می‌گیرد.

برخی از مهاجمان حتی به‌جای استفاده از عناوین عمومی مانند «Help Desk»، از نام‌های مشخص و شخصی استفاده می‌کردند تا فرد تماس‌گیرنده واقعی‌تر و معتبرتر به نظر برسد.

محققان Unit 42 تأکید کردند:

مهاجمان سایبری معمولاً از محصولات و سرویس‌های قانونی برای اهداف مخرب سوءاستفاده می‌کنند و این موضوع لزوماً به معنای وجود نقص امنیتی یا هک شدن خود محصول نیست.

در مجموع، Unit 42 موفق به شناسایی ۲۶ هویت متفاوت متعلق به مهاجمان شد که در تلاش برای برقراری تماس و گفت‌وگو با قربانیان بودند.

پس از اینکه کاربر درخواست چت را می‌پذیرفت، مهاجم تماس صوتی برقرار می‌کرد. بسیاری از تماس‌ها بی‌پاسخ می‌ماندند یا تنها چند ثانیه طول می‌کشیدند، زیرا مهاجمان به‌سرعت فهرستی از اهداف را بررسی می‌کردند. با این حال، تماس‌هایی که با موفقیت ادامه پیدا می‌کردند معمولاً بین ۱۰ تا ۱۵ دقیقه طول می‌کشیدند.

دو روش اصلی برای نفوذ به شبکه سازمانی

بررسی‌های Unit 42 نشان می‌دهد که مهاجمان در کمپین Spring Ring از دو روش متفاوت برای نفوذ به شبکه‌های سازمانی استفاده کرده‌اند. هر دو حمله با یک سناریوی مشابه آغاز می‌شدند، اما در مرحله تحویل بدافزار و اجرای عملیات مخرب مسیر متفاوتی داشتند.

روش اول: سوءاستفاده از Quick Assist و ابزارهای دسترسی از راه دور

در نخستین روش، مهاجم قربانی را متقاعد می‌کرد تا ابزار Quick Assist ویندوز یا یکی دیگر از نرم‌افزارهای پشتیبانی و دسترسی از راه دور را اجرا کند.

پس از برقراری اتصال، مهاجم تلاش می‌کرد کنترل سیستم قربانی را در اختیار بگیرد. سپس دستورهایی برای بررسی اطلاعاتی مانند عضویت کاربر در گروه‌ها و دامنه سازمانی اجرا می‌شد.

در ادامه، مهاجمان یک اسکریپت PowerShell مبهم‌سازی‌شده دانلود می‌کردند که هدف آن غیرفعال کردن قابلیت‌های داخلی ویندوز برای شناسایی بدافزار بود. پس از آن، سیستم آلوده با سرور Command and Control یا C2 مهاجمان ارتباط برقرار می‌کرد.

روش دوم: ارسال فایل آلوده و تلاش برای حمله NTLM Relay

در سناریوی دوم، مهاجم لینکی برای دانلود یک فایل در اختیار قربانی قرار می‌داد. این فایل روی فضای ذخیره‌سازی ابری میزبانی شده و نام آن شامل اطلاعاتی مانند نام شرکت یا نام کاربری خود قربانی بود تا واقعی‌تر به نظر برسد.

اجرای فایل دانلودشده می‌توانست مجموعه‌ای از فعالیت‌های مخرب را آغاز کند، از جمله:

  • ربودن یا دستکاری مرورگر
  • اسکن شبکه داخلی از طریق SMB
  • تلاش برای اجرای حمله NTLM Relay
  • استفاده از ابزار PetitPotam برای وادار کردن سیستم‌های شبکه به احراز هویت در برابر زیرساخت تحت کنترل مهاجم

هدف این حمله، ترغیب Domain Controller سازمان به احراز هویت در برابر سیستمی تحت کنترل مهاجم بود. در صورت موفقیت، این حمله می‌توانست مسیر دستیابی به سطح بالایی از دسترسی، حتی در سطح دامنه سازمانی، را فراهم کند.

بر اساس گزارش Unit 42، هر دو تلاش برای نفوذ پیش از دستیابی مهاجمان به هدف نهایی شناسایی و متوقف شدند.

Microsoft Teams به کانال جدید حملات فیشینگ تبدیل شده است

داده‌های Unit 42 نشان می‌دهد که حملات فیشینگ مرتبط با پلتفرم‌های همکاری و ارتباطات سازمانی در حال افزایش است.

بر اساس داده‌های تله‌متری این شرکت، در چهار ماه نخست سال ۲۰۲۶، حدود ۴۲ درصد از هشدارهای فیشینگ به پلتفرم‌های همکاری سازمانی مرتبط بوده‌اند. این رقم در چهار ماه قبل از آن حدود ۳۰ درصد بوده است.

این افزایش نشان می‌دهد که مهاجمان بیش از گذشته به سراغ ابزارهایی مانند Microsoft Teams می‌روند؛ زیرا کاربران معمولاً پیام و تماس دریافت‌شده از یک محیط کاری را معتبرتر از یک ایمیل ناشناس تلقی می‌کنند.

محققان هشدار داده‌اند که استفاده از Tenantهای ظاهراً معتبر و تماس‌های حرفه‌ای ویشینگ می‌تواند به مهاجمان اجازه دهد با اصطکاک بسیار کم، صدها کارمند را در سازمان‌ها و صنایع مختلف هدف قرار دهند.

چگونه سازمان‌ها در برابر حملات ویشینگ در Microsoft Teams محافظت کنند؟

با افزایش حملات مهندسی اجتماعی از طریق پلتفرم‌های همکاری سازمانی، شرکت‌ها باید امنیت Microsoft Teams و سایر ابزارهای ارتباطی خود را جدی‌تر دنبال کنند.

برخی از مهم‌ترین اقدامات دفاعی عبارت‌اند از:

  • آموزش کارکنان درباره خطر تماس‌ها و پیام‌های خارجی
  • بررسی دقیق هویت افراد پیش از ارائه دسترسی به سیستم
  • خودداری از نصب نرم‌افزار به درخواست تماس‌گیرندگان ناشناس
  • محدود کردن دسترسی Tenantهای خارجی در Microsoft Teams
  • استفاده از احراز هویت چندمرحله‌ای
  • نظارت بر اجرای PowerShell و فعالیت‌های مشکوک
  • محدود کردن دسترسی از راه دور و ابزارهای Remote Support
  • بررسی مداوم لاگ‌ها و شاخص‌های نفوذ یا IOC

مهاجمان سایبری امروز تنها به ایمیل‌های فیشینگ متکی نیستند. تماس تلفنی، پیام‌رسان‌های سازمانی و پلتفرم‌هایی مانند Microsoft Teams به کانال‌های جدیدی برای اجرای حملات مهندسی اجتماعی تبدیل شده‌اند.

جمع‌بندی

کمپین Spring Ring نمونه‌ای از تحول حملات فیشینگ و مهندسی اجتماعی است؛ حملاتی که این بار با ترکیب ویشینگ، جعل هویت پشتیبانی IT، Microsoft Teams، دسترسی از راه دور و بدافزار تلاش می‌کنند نقطه ورود مناسبی به شبکه سازمان‌ها پیدا کنند.

این حملات نشان می‌دهند که حتی استفاده از سرویس‌های قانونی و شناخته‌شده نیز نمی‌تواند به‌تنهایی تضمین‌کننده امنیت باشد. مهم‌ترین خط دفاعی در چنین سناریوهایی، ترکیبی از آموزش کاربران، کنترل ارتباطات خارجی، محدودسازی دسترسی و نظارت مستمر بر فعالیت‌های مشکوک است.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث