Cybersicherheit

Kampagne gibt sich in Teams als technischer Support aus, um Zugang zu Unternehmensnetzwerken zu erhalten

Microsoft Threat Intelligence beobachtete eine von menschlichen Akteuren geführte Angriffskampagne, bei der sich die Angreifer über Microsoft Teams als Supportmitarbeiter ausgeben und anschließend Fernsteuerungssitzungen ausnutzen, um eine auf Node.js basierende Schadsoftware zu installieren und sich innerhalb einer Active-Directory-Umgebung zu bewegen. Der Angriff stützt sich auf legitime Tools, wodurch er nur schwer von gewöhnlichen Supportvorgängen zu unterscheiden ist und den Diebstahl von Daten oder die Verbreitung von Ransomware vorbereiten kann.

2026-09-02
4 Min. Lesezeit
3 Aufrufe
فريق تحرير certi.news
Kampagne gibt sich in Teams als technischer Support aus, um Zugang zu Unternehmensnetzwerken zu erhalten

Microsoft Threat Intelligence hat eine Angriffskampagne aufgedeckt, die mit einer Nachricht oder einem Anruf über Microsoft Teams von einer externen Stelle beginnt, die sich als Mitarbeiter der IT-Abteilung oder des Helpdesks ausgibt. Der Angreifer versucht, den Mitarbeiter davon zu überzeugen, Warnungen für externe Kontakte zu umgehen und ihm über Tools wie Fernsupport-Sitzungen oder Quick Assist interaktive Kontrolle über das Gerät zu gewähren. Anschließend verwendet er PowerShell, um ein schädliches MSI-Paket herunterzuladen und unbemerkt zu installieren.

Nach Angaben von Microsoft nutzt die Kampagne keine technische Schwachstelle in Microsoft Teams aus, sondern beruht auf Social Engineering und darauf, den Benutzer zum Umgehen vorhandener Schutzmaßnahmen zu bewegen. Ihre Gefährlichkeit liegt darin, dass der Einstieg wie ein gewöhnlicher Supportvorgang erscheint, dem Angreifer jedoch interaktiven, durch die Anmeldedaten des Benutzers unterstützten Zugriff auf ein Gerät innerhalb der Organisation verschafft.

Angriffskette nutzt vertrauenswürdige Tools

Nach der Installation des MSI-Pakets legt die Kampagne einen textbasierten Loader und eine verschlüsselte Datei mit einem JavaScript-Implantat im Ordner LocalAppData ab. Falls Node.js nicht auf dem Gerät installiert ist, lädt das Paket eine legitime portable Version der Laufzeitumgebung aus der offiziellen Node.js-Distribution herunter und verwendet sie anschließend, um das Implantat zu entschlüsseln und auszuführen.

Der Prozess wird über PowerShell, cmd.exe oder WScript gestartet und nutzt benutzerspezifische Persistenzmechanismen, etwa den Run-Wert in der Registry oder eine Verknüpfung namens EdgeUpdate im Startup-Ordner. Das Implantat verbindet sich über regelmäßige, zufällig variierte HTTPS-Anfragen mit der Command-and-Control-Infrastruktur und empfängt JavaScript-Aufgaben, die Befehle ausführen, das Gerät sowie Schutzsoftware und die virtuelle Umgebung überprüfen und regelmäßig Screenshots des Desktops erstellen können.

Die von Microsoft analysierten Samples enthielten außerdem nicht aktivierte Logik, um einen Smart Contract im Ethereum-Netzwerk abzufragen und eine aktualisierte Adresse des Command-and-Control-Servers zu erhalten. Das Unternehmen erklärte, dass der Contract weder die Schadsoftware speichert noch ausführt und dass die wiederhergestellten Samples eine feste Ausweichadresse verwendeten.

Vom infizierten Gerät zu Identitätssystemen

Die Aktivitäten enden nicht mit der Installation des Implantats. Die Akteure verwendeten native Befehle und ADSI-Abfragen, um Domänenkonten, Server und Benutzer zu erfassen, und führten anschließend zusätzliche Payloads über rundll32.exe aus. Danach begann das Implantat, über TCP-Port 5985 WinRM-Verbindungen zu einer großen Zahl domänengebundener Systeme aufzubauen, darunter Datei-, Datenbank- und Anwendungsserver sowie Domänencontroller und Zertifizierungsstellen.

Dieser Übergang stellt praktisch den Wechsel von der Täuschung eines einzelnen Benutzers zum Versuch dar, die Kontrolle innerhalb der Organisation auszuweiten. Das Material belegt nicht, dass die Kampagne tatsächlich Ransomware verbreitet oder Daten gestohlen hat. Es weist jedoch darauf hin, dass die Aufklärung und die Bewegung in Richtung Identitätssysteme mit Phasen übereinstimmen, die späteren Zielen wie Datendiebstahl, Erpressung oder der Verbreitung von Ransomware vorausgehen.

Warum ist diese Nachricht wichtig?

Die Kampagne zeigt, dass das Vertrauen in ein legitimes Tool gefährlicher sein kann als eine unbekannte ausführbare Datei. Dass Microsoft Teams, Node.js, Windows Installer und WinRM Teil der Angriffskette sind, bedeutet nicht, dass diese Tools bösartig sind. Es zeigt jedoch, dass die alleinige Verwendung von Listen zugelassener Programme nicht ausreicht. Der wichtigste Indikator ist eine ungewöhnliche Verhaltensabfolge: eine dringende externe Kontaktaufnahme, anschließend eine Fernsupport-Sitzung, gefolgt von der Ausführung von PowerShell oder cmd.exe sowie der Installation eines MSI-Pakets oder der Ausführung von Node.js aus einem für den Benutzer beschreibbaren Pfad.

Microsoft empfiehlt, jede externe Supportanfrage über einen bekannten internen Kanal zu überprüfen, die externe Zusammenarbeit in Teams auf vertrauenswürdige Domänen zu beschränken, eine mehrstufige Authentifizierung und bedingten Zugriff durchzusetzen und Fernsupport-Tools zu überwachen. Außerdem schlägt das Unternehmen vor, Regeln zur Reduzierung der Angriffsfläche sowie Netzwerk- und Webschutz zu aktivieren, WinRM auf autorisierte Administrationsarbeitsplätze zu beschränken und Alarme auszulösen, wenn es aus dem Kontext eines Benutzers oder eines nicht administrativen Prozesses heraus gestartet wird.

Organisationen, die auf diese Kampagne bezogene Indikatoren finden, sollten das betroffene Gerät als potenziellen Zugangspunkt zum Netzwerk behandeln und der Untersuchung sowie der Änderung aller Anmeldedaten, auf die von dort aus hätte zugegriffen werden können, Priorität einräumen. Dies schließt gegebenenfalls auch Konten von Domänenadministratoren ein.

Nachrichtenquelle
Microsoft Security Blog
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen