Microsoft Threat Intelligence выявила кампанию взлома, которая начинается с сообщения или звонка через Microsoft Teams от внешней стороны, выдающей себя за сотрудников ИТ-отдела или службы поддержки. Злоумышленник пытается убедить сотрудника обойти предупреждения о внешнем контакте и предоставить ему интерактивный контроль над устройством с помощью таких инструментов, как сеансы удалённой поддержки или Quick Assist, после чего использует PowerShell для загрузки вредоносного MSI-пакета и его скрытой установки.
По данным Microsoft, кампания не эксплуатирует техническую уязвимость в Microsoft Teams, а relies на социальной инженерии и убеждении пользователя обойти существующие средства защиты. Опасность заключается в том, что точка входа выглядит как обычная процедура поддержки, одновременно предоставляя злоумышленнику интерактивный доступ с использованием учётных данных пользователя к устройству внутри организации.
Цепочка атаки использует доверенные инструменты
После установки MSI-пакета кампания помещает текстовый загрузчик и зашифрованный файл, содержащий JavaScript-имплант, в папку LocalAppData. Если Node.js не установлен на устройстве, пакет загружает легитимную портативную версию среды выполнения из официального дистрибутива Node.js, а затем использует её для расшифровки и запуска импланта.
Процесс запускается через PowerShell, cmd.exe или WScript и использует механизмы закрепления для каждого пользователя, например значение Run в реестре или ярлык в папке Startup с именем EdgeUpdate. Имплант связывается с командно-контрольным сервером посредством периодических случайных HTTPS-запросов и получает задания JavaScript, способные выполнять команды, проверять устройство, защитное ПО и виртуальную среду, а также периодически делать снимки рабочего стола.
Образцы, проанализированные Microsoft, также содержали неактивированную логику для запроса к смарт-контракту в сети Ethereum с целью получения обновлённого адреса командно-контрольного сервера. Компания пояснила, что контракт не хранит и не выполняет вредоносную нагрузку, а извлечённые образцы использовали фиксированный резервный адрес.
От заражённого устройства к системам идентификации
Активность не ограничивается установкой импланта. Операторы использовали встроенные команды и запросы ADSI для перечисления доменных учётных записей, серверов и пользователей, а затем выполняли дополнительные полезные нагрузки через rundll32.exe. После этого имплант начал соединения WinRM через порт TCP 5985 с большим количеством систем, присоединённых к домену, включая файловые серверы, базы данных и приложения, а также контроллеры домена и центры сертификации.
Этот переход представляет собой практическую трансформацию от обмана одного пользователя к попытке расширить контроль внутри организации. Материал не доказывает, что кампания фактически развернула программы-вымогатели или украла данные, однако указывает, что разведка и перемещение к системам идентификации соответствуют этапам, предшествующим таким последующим целям, как кража данных, вымогательство или распространение программ-вымогателей.
Почему эта новость важна?
Кампания показывает, что доверие к легитимному инструменту может оказаться опаснее, чем неизвестный исполняемый файл. Наличие Microsoft Teams, Node.js, Windows Installer и WinRM в цепочке не означает, что эти инструменты являются вредоносными, однако делает недостаточным полагаться только на списки разрешённых программ. Наиболее важным признаком является необычная последовательность действий: срочный внешний контакт, затем сеанс удалённой поддержки, после чего запускаются PowerShell или cmd.exe, устанавливается MSI или запускается Node.js из доступного пользователю пути.
Microsoft рекомендует проверять любой запрос на внешнюю поддержку через известный внутренний канал, ограничить внешнее сотрудничество в Teams доверенными доменами, применять многофакторную аутентификацию и условный доступ, а также контролировать инструменты удалённой поддержки. Компания также предлагает включить правила сокращения поверхности атаки и защиты сети и веб-доступа, ограничить WinRM авторизованными административными рабочими станциями и выдавать оповещения при его запуске из пользовательского контекста или неадминистративного процесса.
Организациям, обнаружившим индикаторы, связанные с этой кампанией, следует рассматривать затронутое устройство как потенциальную точку доступа к сети, уделить расследованию приоритетное внимание и сменить учётные данные, к которым с него мог быть получен доступ, включая, при необходимости, учётные записи администраторов домена.