自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

威脅者利用Microsoft Teams語(yǔ)音通話傳播勒索軟件

安全
這兩起攻擊活動(dòng)分別由代號(hào)STAC5143和STAC5777的威脅行為者發(fā)起,他們利用Microsoft Teams的默認(rèn)配置,允許外部用戶與內(nèi)部用戶發(fā)起聊天或會(huì)議。

Sophos 托管檢測(cè)與響應(yīng)(MDR)團(tuán)隊(duì)發(fā)現(xiàn)了兩起勒索軟件攻擊活動(dòng),攻擊者利用Microsoft Teams獲取目標(biāo)組織未授權(quán)訪問(wèn)權(quán)限。

這兩起攻擊活動(dòng)分別由代號(hào)STAC5143和STAC5777的威脅行為者發(fā)起,他們利用Microsoft Teams的默認(rèn)配置,允許外部用戶與內(nèi)部用戶發(fā)起聊天或會(huì)議。

Sophos 研究人員指出,威脅行為者采用了多步驟的攻擊策略,攻擊手法多樣且復(fù)雜:

  • 郵件轟炸:目標(biāo)在一小時(shí)內(nèi)收到多達(dá) 3,000 封垃圾郵件。
  • 社交工程:攻擊者偽裝成 IT 支持人員,通過(guò) Microsoft Teams 呼叫受害者。
  • 遠(yuǎn)程訪問(wèn):威脅行為者引導(dǎo)受害者安裝 Microsoft Quick Assist 或使用 Teams 內(nèi)置的遠(yuǎn)程控制功能。
  • 惡意軟件部署:一旦獲得控制權(quán),攻擊者會(huì)執(zhí)行惡意負(fù)載。

攻擊活動(dòng)詳情

(1) STAC5143攻擊活動(dòng)

  • 使用 Java 歸檔文件(JAR)和基于 Python 的后門(mén)程序。
  • 部署了經(jīng)過(guò)混淆的 RPivot(一種反向 SOCKS 代理工具)。
  • 使用類似于 FIN7 技術(shù)的 Lambda 函數(shù)進(jìn)行代碼混淆。
  • 通過(guò) 80 端口連接到命令與控制(C2)服務(wù)器。

Python代碼來(lái)自winter.zip存檔中的混淆RPivot副本(來(lái)源:Sophos )

(2) STAC5777攻擊活動(dòng)

  • 利用合法的 Microsoft 可執(zhí)行文件(OneDriveStandaloneUpdater.exe)側(cè)加載惡意 DLL(winhttp.dll)。
  • 使用未簽名的 OpenSSL 工具包驅(qū)動(dòng)程序建立 C2 連接。
  • 修改注冊(cè)表:
reg add "HKLM\SOFTWARE\TitanPlus" /v 1 /t REG_SZ /d "185.190.251.16:443;207.90.238.52:443;89.185.80.86:443" /f
  • 創(chuàng)建服務(wù)和 .lnk 文件以實(shí)現(xiàn)持久化。
  • 進(jìn)行 SMB 掃描以實(shí)現(xiàn)橫向移動(dòng)。
  • 嘗試卸載安全軟件和多因素認(rèn)證(MFA)解決方案。

惡意軟件功能

這些攻擊活動(dòng)中使用的惡意軟件能夠進(jìn)行以下操作:

  • 收集系統(tǒng)和操作系統(tǒng)信息。
  • 獲取用戶憑據(jù)。
  • 使用 Windows API 記錄鍵盤(pán)輸入。
  • 進(jìn)行網(wǎng)絡(luò)發(fā)現(xiàn)和橫向移動(dòng)。
  • 竊取敏感數(shù)據(jù)。

攻擊者的活動(dòng)被Microsoft Office 365集成捕獲(來(lái)源:Sophos )

在一次攻擊中,STAC5777試圖部署B(yǎng)lack Basta勒索軟件,但被Sophos終端防護(hù)成功攔截。

緩解策略建議

  • 限制來(lái)自外部組織的 Teams 通話。
  • 限制使用 Quick Assist 等遠(yuǎn)程訪問(wèn)應(yīng)用程序。
  • 實(shí)施應(yīng)用程序控制設(shè)置,阻止未經(jīng)授權(quán)的 Quick Assist 執(zhí)行。
  • 利用 Microsoft Office 365 集成進(jìn)行安全監(jiān)控。
  • 提高員工對(duì)社交工程攻擊的防范意識(shí)。

Sophos 已針對(duì)這些攻擊活動(dòng)中使用的惡意軟件部署了檢測(cè)機(jī)制,包括 ATK/RPivot-B 、Python/Kryptic.IV 和 Troj/Loader-DV 。

參考鏈接:https://cybersecuritynews.com/threat-actors-delivering-ransomware-via-microsoft-teams/

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2022-02-18 15:22:17

黑客惡意軟件

2025-02-14 23:10:41

2020-05-09 10:01:51

LockBit勒索軟件網(wǎng)絡(luò)設(shè)備

2021-11-11 12:03:37

勒索軟件攻擊漏洞

2021-11-02 08:56:46

勒索軟件Chaos網(wǎng)絡(luò)攻擊

2020-03-17 08:09:30

惡意軟件安全木馬

2025-02-24 10:22:44

2022-07-22 15:38:40

Teams服務(wù)癱瘓服務(wù)器

2023-02-20 14:46:55

2021-04-24 09:39:26

勒索軟件蘋(píng)果威脅泄露

2023-11-10 16:14:29

2018-01-04 01:17:30

2021-03-12 08:17:04

Ryuk勒索軟件網(wǎng)絡(luò)攻擊

2023-04-03 00:09:13

2022-07-21 10:05:13

勒索軟件網(wǎng)絡(luò)安全

2025-04-15 10:20:06

2021-01-26 11:26:54

勒索軟件CISO攻擊

2021-06-09 10:38:34

云計(jì)算勒索軟件云安全

2024-03-29 15:41:16

2024-11-08 15:27:04

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)