Un nuovo malware si spaccia per la tua azienda per colpire gli utenti di Microsoft Teams.
Proteggi la tua azienda da una nuova minaccia! Scopri come i malware più sofisticati prendono di mira gli utenti di Microsoft Teams impersonando la tua azienda. Impara a proteggere i tuoi dati e a difenderti da questi attacchi.
Le cose più importanti che devi sapere
- Gli aggressori possono ottenere il pieno controllo dei dispositivi infetti aggirando le restrizioni delle liste IP consentite ed eseguendo comandi PowerShell remoti tramite un'interfaccia di accesso grafica ingannevole e un modulo Interactive Shell.
- Le aziende dovrebbero istruire i propri dipendenti a non fidarsi dei messaggi non richiesti su Microsoft Teams e a non installare alcuna applicazione senza prima aver consultato il reparto IT.
- Per migliorare la protezione, è fondamentale mantenere aggiornati gli aggiornamenti di sicurezza, soprattutto per i prodotti Microsoft, e proteggere gli account Microsoft con password.
Circa un mese fa, i criminali informatici hanno preso di mira le organizzazioni con un nuovo tipo di malware "backdoor" chiamato SynkLoader.

Secondo i ricercatori di sicurezza di Expel, l'attacco inizia con tecniche di ingegneria sociale. Le vittime ricevono un messaggio su Microsoft Teams da qualcuno che afferma di appartenere al reparto di supporto IT dell'azienda. Il messaggio comunica alla vittima che il suo computer presenta un problema e che è necessario installare "PowerShell Cleaner". Questo programma fasullo non è altro che un framework dannoso ospitato su Microsoft Azure per aumentarne la credibilità.
Il malware stesso è composto da diversi moduli, che offrono all'attaccante una serie di funzionalità, dalla raccolta di informazioni di sistema alla creazione di un proxy inverso. Due moduli sono particolarmente preoccupanti: PhishLocker e Interactive Shell. Il primo crea una schermata di blocco di Windows convincente ma falsa , in grado di rubare la password di accesso al sistema operativo dell'utente .
Non si tratta del primo attacco di questo tipo.
BleepingComputer sottolinea che, utilizzando questa password, gli aggressori possono "accedere agli ambienti aziendali dal dispositivo compromesso, aggirando le restrizioni delle liste di indirizzi IP consentiti". Chi ha un occhio attento potrebbe notare l'inganno: una semplice pressione di Alt+Tab rivela che la schermata di accesso non è altro che un'applicazione con interfaccia grafica (GUI) a schermo intero e senza bordi.
L'altro modulo, denominato Interactive Shell, consente agli aggressori di eseguire comandi PowerShell da remoto e di riceverne l'output, ottenendo di fatto il controllo completo della macchina infetta.
Un elenco completo degli indicatori di compromissione (IoC) è disponibile a questo link . Per difendersi da questo tipo di attacchi, le aziende prese di mira dovrebbero istruire i propri dipendenti a non fidarsi dei messaggi non richiesti su Microsoft Teams e a non installare alcuna applicazione senza prima aver verificato (tramite una telefonata) con il reparto IT.
Oltre alle telefonate, Microsoft Teams è uno dei canali più utilizzati per il primo contatto e per le violazioni della sicurezza. I dipendenti rimangono inoltre l'anello debole della catena di sicurezza informatica di qualsiasi azienda, concedendo involontariamente l'accesso agli aggressori o condividendo le credenziali di accesso.
I commenti sono chiusi.