Корпоративный мессенджер Microsoft Teams стал новым вектором для проведения целевых кибератак. Специалисты по информационной безопасности предупреждают о распространении схемы, в которой хакеры выдают себя за сотрудников технической поддержки. Используя методы социальной инженерии, они получают первоначальный доступ к системе, после чего полностью блокируют ИТ-инфраструктуру организации без использования классического вредоносного ПО.
Схема атаки и обход традиционной защиты
По данным экспертов компании CoreView, атака начинается с обычного сообщения от внешнего пользователя, который представляется сотрудником сторонней службы ИТ-поддержки. Если у сотрудника компании действительно есть открытая заявка или он привык доверять внутренним коммуникациям, он легко вступает в диалог и по запросу предоставляет удаленный доступ к своему рабочему месту.
Получив минимальный доступ, злоумышленники закрепляются в системе с помощью встроенной утилиты Quick Assist («Быстрая помощь»), вносят изменения в реестр для обеспечения постоянного присутствия и начинают беспрепятственно перемещаться по внутренней сети компании. Финальный этап — вывод конфиденциальных данных по защищенному протоколу HTTPS.
Главная опасность заключается в том, что для блокировки инфраструктуры хакерам не нужно классическое вымогательское ПО. Традиционные антивирусы и системы защиты конечных точек не реагируют на эти действия, поскольку злоумышленники используют исключительно легитимные инструменты администрирования Microsoft.
Последствия полной компрометации облачной среды
Захватив контроль над учетными записями глобальных администраторов с помощью социальной инженерии, киберпреступники могут полностью парализовать работу бизнеса. В обзоре отмечаются следующие ключевые угрозы:
- Масштабное шифрование файлов в облачных хранилищах OneDrive и SharePoint.
- Изменение политик условного доступа для блокировки учетных записей настоящих ИТ-специалистов компании.
- Использование встроенных меток конфиденциальности Microsoft 365 для ограничения доступа к критически важным документам.
В ИТ-сообществе подчеркивают, что быстро восстановить доступ своими силами в такой ситуации практически невозможно. Процесс разблокировки облачной среды организации может затянуться на недели и потребует прямого вмешательства службы поддержки Microsoft. Для бизнеса это означает длительный простой, который ведет к колоссальным финансовым и репутационным потерям.
Как защитить ИТ-инфраструктуру от целевых атак
Для противодействия подобным угрозам эксперты рекомендуют отказаться от слепого доверия к стандартным настройкам безопасности облачных платформ. Современным компаниям необходим непрерывный мониторинг активности и глубокое понимание всех процессов, происходящих внутри корпоративной сети.
Эффективная стратегия защиты должна включать в себя комплекс мер:
- Внедрение принципа наименьших привилегий для администраторов и строгое разграничение ролей.
- Непрерывное отслеживание изменений в конфигурациях облачной среды в режиме реального времени.
- Использование аналитических платформ на базе искусственного интеллекта для мгновенного обнаружения аномального поведения пользователей и отклонений от базовых настроек.
- Регулярное обучение сотрудников методам распознавания социальной инженерии в мессенджерах.
Специалисты подчеркивают, что человеческий фактор остается самым уязвимым звеном в кибербезопасности. Своевременное выявление подозрительной активности и быстрое аннулирование прав доступа для подозрительных пользователей — единственный надежный способ предотвратить масштабный перехват управления корпоративной сетью.