Siber güvenlik

Teams Üzerinden Teknik Destek Taklidiyle Kurum Ağlarına Erişmeyi Amaçlayan Kampanya

Microsoft Threat Intelligence, Microsoft Teams üzerinden destek çalışanlarının kimliğine bürünen insan operatörlerin yürüttüğü bir sızma kampanyası tespit etti. Operatörler daha sonra uzaktan kontrol oturumlarını kötüye kullanarak Node.js tabanlı kötü amaçlı yazılım yüklüyor ve Active Directory ortamında ilerliyor. Saldırı meşru araçlara dayandığından normal destek işlemlerinden ayırt edilmesi zorlaşıyor ve veri hırsızlığına veya fidye yazılımı yayılmasına zemin hazırlayabiliyor.

2026-09-02
4 dk okuma
3 görüntülenme
فريق تحرير certi.news
Teams Üzerinden Teknik Destek Taklidiyle Kurum Ağlarına Erişmeyi Amaçlayan Kampanya

Microsoft Threat Intelligence, Microsoft Teams üzerinden dış bir taraftan gelen ve bilgi teknolojileri çalışanlarının veya yardım masası personelinin kimliğine bürünen bir mesaj ya da çağrıyla başlayan bir sızma kampanyası tespit etti. Saldırgan, çalışanı dış kişi uyarılarını geçersiz kılmaya ve uzaktan destek oturumları veya Quick Assist gibi araçlarla cihaza etkileşimli kontrol vermeye ikna etmeye çalışıyor; ardından PowerShell kullanarak kötü amaçlı bir MSI paketini indirip sessizce yüklüyor.

Microsoft'a göre kampanya Microsoft Teams'teki teknik bir güvenlik açığından yararlanmıyor; bunun yerine sosyal mühendisliğe ve kullanıcıyı mevcut korumaları aşmaya ikna etmeye dayanıyor. Tehlikesi, giriş noktasının tanıdık bir destek işlemi gibi görünürken saldırgana, kullanıcının kimlik bilgileriyle desteklenen ve kurum içindeki bir cihaza etkileşimli erişim sağlamasında yatıyor.

Güvenilir araçları kullanan saldırı zinciri

MSI paketi yüklendikten sonra kampanya, LocalAppData klasörüne metin tabanlı bir yükleyici ve JavaScript implantı içeren şifrelenmiş bir dosya yerleştiriyor. Cihazda Node.js yüklü değilse paket, resmi Node.js dağıtımından çalışma ortamının meşru ve taşınabilir bir sürümünü indiriyor; ardından bu sürümü implantın şifresini çözmek ve çalıştırmak için kullanıyor.

İşlem PowerShell, cmd.exe veya WScript üzerinden başlatılıyor ve kayıt defterindeki Run değeri veya EdgeUpdate adlı Startup klasöründeki kısayol gibi kullanıcı başına kalıcılık mekanizmaları kullanıyor. İmplant, rastgele aralıklarla yapılan HTTPS istekleri üzerinden komuta ve kontrol sunucusuyla iletişim kuruyor ve komut çalıştırabilen, cihazı, güvenlik yazılımlarını ve sanal ortamı inceleyebilen, ayrıca masaüstünün periyodik görüntülerini alabilen JavaScript görevleri alıyor.

Microsoft'un analiz ettiği örneklerde, Ethereum ağı üzerindeki akıllı bir düğümü sorgulayarak komuta ve kontrol sunucusunun güncel adresini alma amacıyla etkinleştirilmemiş bir mantık da bulunuyordu. Şirket, düğümün kötü amaçlı yükü depolamadığını veya çalıştırmadığını ve kurtarılan örneklerin sabit bir yedek adres kullandığını açıkladı.

Enfekte cihazdan kimlik sistemlerine

Faaliyet implantın yüklenmesiyle sona ermiyor. Operatörler etki alanı hesaplarını, sunucuları ve kullanıcıları listelemek için yerel komutlar ve ADSI sorguları kullandı; ardından rundll32.exe üzerinden ek yükler çalıştırdı. Daha sonra implant, TCP 5985 bağlantı noktası üzerinden çok sayıda etki alanına bağlı sisteme WinRM bağlantıları başlattı. Bunlar arasında dosya, veritabanı ve uygulama sunucularının yanı sıra etki alanı denetleyicileri ve sertifika yetkilileri de bulunuyordu.

Bu geçiş, tek bir kullanıcıyı kandırmaktan kurum içindeki kontrolü genişletme girişimine yönelik pratik bir dönüşümü temsil ediyor. İçerik, kampanyanın gerçekten fidye yazılımı dağıttığını veya veri çaldığını kanıtlamıyor; ancak keşif ve kimlik sistemlerine doğru ilerleme, veri hırsızlığı, şantaj veya fidye yazılımı dağıtımı gibi sonraki hedeflerden önceki aşamalarla uyumlu.

Bu haber neden önemli?

Kampanya, meşru bir araca duyulan güvenin bilinmeyen bir çalıştırılabilir dosyadan daha tehlikeli hale gelebileceğini gösteriyor. Microsoft Teams, Node.js, Windows Installer ve WinRM'in zincirde bulunması bu araçların kötü amaçlı olduğu anlamına gelmiyor; ancak yalnızca izin verilen program listelerine güvenmenin yetersiz kalmasına neden oluyor. En önemli gösterge olağandışı bir davranış dizisi: acil bir dış bağlantı, ardından bir uzaktan destek oturumu ve sonrasında PowerShell veya cmd.exe'nin çalıştırılması, bir MSI'ın yüklenmesi ya da kullanıcı tarafından yazılabilir bir konumdan Node.js'nin çalıştırılması.

Microsoft, dışarıdan gelen tüm destek taleplerinin bilinen bir iç kanal üzerinden doğrulanmasını, Teams'te dış iş birliğinin güvenilir etki alanlarıyla sınırlandırılmasını, çok faktörlü kimlik doğrulama ve koşullu erişimin zorunlu kılınmasını ve uzaktan destek araçlarının izlenmesini öneriyor. Ayrıca saldırı yüzeyini azaltma kurallarının ve ağ ile web korumasının etkinleştirilmesini, WinRM'in yetkili yönetim istasyonlarıyla sınırlandırılmasını ve kullanıcı bağlamından veya yönetici olmayan bir işlemden başlatıldığında uyarı verilmesini öneriyor.

Bu kampanyayla ilişkili göstergeleri tespit eden kurumlar, etkilenen cihazı ağa yönelik olası bir erişim noktası olarak değerlendirmeli ve soruşturmaya ve bu cihaz üzerinden erişilmiş olabilecek kimlik bilgilerinin, gerektiğinde etki alanı yöneticisi hesapları da dahil olmak üzere, değiştirilmesine öncelik vermelidir.

Haber kaynağı
Microsoft Security Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör