главное в кибербезопасности Читать в канале
Атаки и утечки 3 сентября 2026 5 мин

Microsoft Teams: как злоумышленники выдают себя за IT-поддержку для получения доступа к сети

Злоумышленники выдают себя за IT-поддержку для получения доступа к сети

Microsoft Threat Intelligence зафиксировала кампанию с участием человека-оператора. Злоумышленники используют внешние возможности Microsoft Teams для выдачи себя за сотрудников IT-поддержки. Цель — обманом заставить пользователей предоставить удаленный доступ к своим устройствам. После получения контроля через инструменты удаленного управления (RMM) атакующие используют PowerShell для загрузки и скрытной установки вредоносного MSI-пакета. Этот пакет подготавливает портативную среду выполнения Node.js и обфусцированный JavaScript-имплант для постоянного выполнения команд и связи с командным центром (C2).

В отличие от обычного фишинга, эта кампания предполагает полный контроль над клавиатурой. После развертывания импланта злоумышленники проводят детальную разведку хоста и Active Directory. Они периодически делают снимки экрана жертвы, выполняют последующие полезные нагрузки с использованием доверенных бинарных файлов Windows и перемещаются по корпоративной сети через Windows Remote Management (WinRM) к критически важным активам, таким как контроллеры домена. Атака активно использует легитимные инструменты, включая Microsoft Teams, ПО для удаленной поддержки, Windows Installer, Node.js и нативные административные протоколы. Это позволяет действиям злоумышленников оставаться незамеченными на большинстве этапов.

Такой паттерн вторжения особенно опасен, поскольку он предоставляет внешнему оператору интерактивный доступ к внутренней инфраструктуре с использованием учетных данных. Наблюдаемые шаблоны разведки и бокового перемещения, такие как перечисление домена, обнаружение серверов и перемещение через WinRM к системам идентификации, соответствуют действиям, предшествующим краже данных, вымогательству, развертыванию программ-вымогателей или другим целям. Злоумышленники составляют карту среды, повышают привилегии, отключают средства защиты, эксфильтруют бизнес-данные и развертывают программы-вымогатели по всей организации.

Начальный доступ через Teams (T1566.003)

Вторжение начинается со злоупотребления функциями внешнего сотрудничества в Microsoft Teams. Злоумышленник из внешней организации инициирует чат или звонок, выдавая себя за сотрудника внутренней IT-службы или службы поддержки. Эта активность не связана с уязвимостью Microsoft Teams или его встроенными механизмами защиты. Вместо этого злоумышленник использует легитимные функции совместной работы, убеждая пользователя игнорировать явные предупреждения безопасности. Это подчеркивает общую проблему защиты от социальной инженерии, а не технической эксплуатации.

Взаимодействие происходит в платформе для совместной работы, а не через традиционную электронную почту, что может обойти первоначальный скептицизм, связанный с нежелательными внешними сообщениями. Приманка может варьироваться: «Обновление безопасности Microsoft», «Обновление спам-фильтра», «Проверка учетной записи» или действия, необходимые для предотвращения деактивации учетной записи. Цель остается неизменной: убедить пользователя проигнорировать индикаторы внешнего контакта, запустить сеанс удаленного управления и принять повышение прав. Иногда используется голосовой фишинг (вишинг) для повышения доверия или соблюдения инструкций, чтобы вредоносные инструкции или URL-адреса не попадали в журналы чата.

Удаленный сеанс и доставка вредоносного MSI

Сразу после установления контроля злоумышленник использует PowerShell в рамках удаленного сеанса для загрузки вредоносного MSI-пакета из облачного хранилища, контролируемого злоумышленником, и устанавливает его скрытно. Установщик маскируется под видом безобидных обновлений, таких как «devfix» или «Hotfix», что усиливает предлог службы поддержки. Полезная нагрузка размещается на широко используемой платформе облачного хранения, что позволяет загрузке сливаться с легитимным трафиком и использовать репутацию доверенного домена. Параметр /qn подавляет весь пользовательский интерфейс установщика, поэтому жертва не видит никаких признаков установки программного обеспечения.

Развертывание MSI и получение среды выполнения Node.js

После установки MSI-пакет извлекает портативную среду выполнения Node.js непосредственно из официального дистрибутива Node.js и распаковывает ее в каталог со случайным именем в папке локальных приложений пользователя. Загрузка легитимной подписанной среды выполнения из доверенного источника позволяет злоумышленнику запустить полноценную среду выполнения JavaScript без развертывания пользовательских двоичных файлов, которые могут привлечь внимание. MSI устанавливает загрузчик на основе скриптов и отдельный зашифрованный файл импланта в каталоге LocalAppData текущего пользователя. Зашифрованный имплант упакован внутри MSI, а не загружается отдельно. Во время выполнения загрузчик расшифровывает имплант JavaScript либо в памяти, либо во временный файл JavaScript. Это разделение легитимной среды выполнения и вредоносного скрипта позволяет первому бэкдору выполняться как интерпретируемый JavaScript, в то время как дополнительные нативные полезные нагрузки могут быть доставлены позже по команде оператора.

Скриптовый загрузчик и выполнение зашифрованного импланта

MSI-пакет планирует отложенное асинхронное пользовательское действие сразу после установки своих файлов. Действие запускает скрытый загрузочный код через PowerShell, cmd.exe или WScript, а затем запускает Node.js из LocalAppData. Загрузчик расшифровывает отдельный файл данных с высокой энтропией и выполняет полученный JavaScript либо через стандартный ввод, либо путем загрузки временного файла JavaScript. Активность конечных точек показывает, что Node.js или его переименованная копия, оригинальные метаданные файла которой идентифицируют его как Node.js, выполняет загрузчик скрипта из LocalAppData. Загрузчики и зашифрованные файлы полезных нагрузок используют нестандартные расширения, такие как .tmp, .ini, .dat, .bin или .cfg. После расшифровки полезной нагрузки загрузчик либо передает JavaScript в Node.js через стандартный ввод, либо записывает временный файл .js и загружает его в работающий процесс Node. Используя подписанную среду выполнения Node.js, включая переименованные копии среды выполнения, для выполнения загрузчиков с нестандартными расширениями или JavaScript, предоставленного через стандартный ввод, злоумышленник может обойти средства контроля, ориентированные только на неподписанные исполняемые файлы и обычные расширения скриптов.

Персистентность для каждого пользователя

Проанализированные MSI-пакеты устанавливали персистентность для каждого пользователя с использованием записей, стилизованных под обновления. Обнаруженные установщики создавали либо значение Run в HKEY_CURRENT_USER, либо ярлык в папке Startup текущего пользователя. Оба механизма использовали имя EdgeUpdate и запускали загрузчик Node.js из LocalAppData при входе пользователя в систему. Реализация в папке Startup запускала WScript с обернутым JScript, портативной средой выполнения Node.js и загрузчиком с нестандартным расширением. Реализация в ключе Run напрямую вызывала портативную среду выполнения Node.js.

Командный центр и задачи оператора

После запуска имплант устанавливает связь с сервером C2 и начинает получать задачи JavaScript. Наблюдаемые задачи, выданные злоумышленником, запускали кратковременные процессы cmd.exe и PowerShell для выполнения быстрой разведки хоста, получения сведений об оборудовании и локали, установленных антивирусных продуктах и информации о дисках. Запрос имени видеоадаптера и установленного антивируса характерен для проверок на наличие песочниц и обхода защиты. Общие виртуальные видеоадаптеры и инструменты анализа являются распространенными признаками автоматизированной среды анализа. Обнаруженный имплант обменивается данными через случайные HTTPS-запросы с длительным опросом. Ответы от сервера C2 обрабатываются как исходный код JavaScript и динамически выполняются с доступом к загрузке модулей Node.js, выполнению процессов, переменным среды, буферам и файловой системе. Через задачи JavaScript, доставляемые сервером C2, операторы неоднократно...

Опубликовано в канале 3 сентября, 13:03

Каждый материал сайта выходит в канале в тот же момент.

Источник: Microsoft Security