هشدار مایکروسافت: جعل هویت پشتیبان فنی در تیمز برای نفوذ به شبکه‌های سازمانی

هشدار مایکروسافت: جعل هویت پشتیبان فنی در تیمز برای نفوذ به شبکه‌های سازمانی

بخش تحلیل تهدیدات مایکروسافت (Microsoft Threat Intelligence) از شناسایی یک کمپین نفوذ سایبری خبر داده است که در آن مهاجمان با سوءاستفاده از قابلیت ارتباط خارجی (External Collaboration) در پیام‌رسان مایکروسافت تیمز (Microsoft Teams)، خود را به عنوان پرسنل پشتیبانی فنی یا هلپ‌دسک جا می‌زنند. هدف این حملات، فریب کاربران برای برقراری یک جلسه دسترسی از راه دور و در نهایت نفوذ به کل شبکه سازمان است.

زنجیره حمله؛ از مهندسی اجتماعی تا کنترل کامل شبکه

برخلاف حملات فیشینگ معمولی که معمولاً به سرقت اطلاعات کاربری ختم می‌شوند، این کمپین یک سناریوی نفوذ گام‌به‌گام و هدایت‌شده توسط اپراتور انسانی است. مراحل این حمله به شرح زیر است:

۱. تماس اولیه در تیمز: مهاجم با استفاده از یک حساب کاربری خارجی، پیامی در مایکروسافت تیمز به کاربر ارسال کرده و خود را پشتیبان IT معرفی می‌کند. او با طرح موضوعاتی مانند «به‌روزرسانی امنیتی» یا «تأیید حساب کاربری»، کاربر را متقاعد می‌کند که هشدارهای امنیتی سیستم را نادیده گرفته و دسترسی کنترل از راه دور (مثلاً از طریق ابزار Quick Assist) را به او واگذار کند.

۲. دانلود و نصب بدافزار: پس از برقراری جلسه از راه دور، مهاجم با استفاده از ابزار پاورشل (PowerShell)، یک بسته مخرب MSI را از فضای ابری دانلود و به صورت مخفیانه نصب می‌کند.

۳. استقرار ایمپلنت Node.js: این بسته مخرب، یک لودر اسکریپتی و یک ایمپلنت رمزگذاری‌شده جاوااسکریپت را روی سیستم قربانی مستقر می‌کند. در صورتی که محیط اجرایی Node.js روی سیستم وجود نداشته باشد، این ابزار نسخه رسمی و پرتابل Node.js را دانلود و اجرا می‌کند تا ایمپلنت مخرب را رمزگشایی و فعال نگه دارد.

۴. شناسایی و حرکت جانبی در شبکه: پس از فعال شدن ایمپلنت، مهاجم شروع به جمع‌آوری اطلاعات از سیستم قربانی و اکتیو دایرکتوری (Active Directory) می‌کند. او به صورت دوره‌ای از صفحه نمایش کاربر اسکرین‌شات می‌گیرد و با استفاده از ابزار مدیریت از راه دور ویندوز (WinRM)، به سمت دارایی‌های باارزش شبکه مانند کنترل‌کننده‌های دامنه (Domain Controllers) حرکت می‌کند.

چرا این حملات از حساسیت بالایی برخوردارند؟

این الگوی نفوذ به شدت خطرناک است زیرا مهاجم با سوءاستفاده از ابزارهای قانونی و بومی ویندوز و مایکروسافت (مانند Teams، ابزارهای RMM، پاورشل و WinRM) فعالیت‌های مخرب خود را در میان ترافیک عادی و روزمره سازمان پنهان می‌کند. دسترسی تعاملی به دست آمده از این طریق می‌تواند مقدمه‌ای برای سرقت گسترده داده‌ها، باج‌خواهی، یا استقرار باج‌افزار در سراسر سازمان باشد.

مایکروسافت تأکید کرده است که این نفوذ ناشی از ضعف امنیتی در پلتفرم تیمز نیست، بلکه مهاجمان با تکنیک‌های مهندسی اجتماعی کاربران را متقاعد می‌کنند تا هشدارهای امنیتی صادرشده توسط سیستم را نادیده بگیرند.