Microsoft Threat Intelligence 披露了一起入侵活动。攻击从外部方通过 Microsoft Teams 发送消息或拨打电话开始,对方冒充 IT 员工或帮助台人员。攻击者试图说服员工忽略外部联系人警告,并通过远程支持会话或 Quick Assist 等工具授予其对设备的交互式控制权,随后利用 PowerShell 下载恶意 MSI 软件包并静默安装。
据 Microsoft 称,该活动并未利用 Microsoft Teams 中的技术漏洞,而是依赖社会工程学,诱骗用户绕过现有保护措施。其危险之处在于,入口看似普通的支持流程,却使攻击者能够借助用户凭据,对组织内部设备进行交互式访问。
使用可信工具的攻击链
安装 MSI 软件包后,该活动会将一个文本加载器和一个包含 JavaScript 植入程序的加密文件放入 LocalAppData 文件夹。如果设备上未安装 Node.js,软件包会从 Node.js 官方发行版下载一个合法的便携式运行环境版本,然后利用该环境解密并运行植入程序。
该进程通过 PowerShell、cmd.exe 或 WScript 启动,并使用按用户设置的持久化机制,例如注册表中的 Run 值,或 Startup 文件夹内名为 EdgeUpdate 的快捷方式。植入程序通过随机间隔的 HTTPS 请求与命令与控制端通信,并接收能够执行命令、检查设备及安全软件和虚拟化环境、定期截取桌面图像的 JavaScript 任务。
Microsoft 分析的样本还包含未启用的逻辑,用于查询 Ethereum 网络上的智能合约,以获取更新后的命令与控制服务器地址。该公司说明,智能合约并不存储或执行恶意载荷,已恢复的样本使用的是一个固定的备用地址。
从受感染设备到身份系统
相关活动并未止步于植入程序的安装。操作员使用原生命令和 ADSI 查询枚举域账户、服务器及用户,随后通过 rundll32.exe 执行其他载荷。之后,植入程序开始通过 TCP 5985 端口发起 WinRM 连接,访问大量加入域的系统,包括文件服务器、数据库和应用服务器,以及域控制器和证书颁发机构。
这一转移实际上标志着攻击从欺骗单个用户转向试图扩大对组织内部的控制。现有材料并未证明该活动确实部署了勒索软件或窃取了数据,但侦察行为以及向身份系统移动的活动,与数据窃取、勒索或部署勒索软件等后续目标之前的阶段相吻合。
为什么这则消息值得关注?
该活动表明,对合法工具的信任可能比面对未知可执行文件更危险。在攻击链中出现 Microsoft Teams、Node.js、Windows Installer 和 WinRM,并不意味着这些工具本身是恶意的,但这说明仅依赖允许使用的软件清单是不够的。更重要的指标是异常的行为序列:紧急的外部联系,随后是远程支持会话,接着运行 PowerShell 或 cmd.exe,安装 MSI,或从用户可写路径运行 Node.js。
Microsoft 建议通过已知的内部渠道核实任何外部支持请求,将 Teams 中的外部协作限制在可信域名范围内,强制实施多重身份验证和条件访问,并监控远程支持工具。该公司还建议启用攻击面缩减规则以及网络和 Web 保护,将 WinRM 限制在获授权的管理工作站上,并在其从用户上下文或非管理进程中运行时发出警报。
发现与该活动相关指标的组织,应将受影响设备视为可能进入网络的入口点,并优先开展调查,同时轮换可能从该设备访问过的凭据;在适用情况下,还应包括域管理员账户。