بخش تحلیل تهدیدات مایکروسافت (Microsoft Threat Intelligence) از شناسایی یک کمپین نفوذ سایبری خبر داده است که در آن مهاجمان با سوءاستفاده از قابلیت ارتباط خارجی (External Collaboration) در پیامرسان مایکروسافت تیمز (Microsoft Teams)، خود را به عنوان پرسنل پشتیبانی فنی یا هلپدسک جا میزنند. هدف این حملات، فریب کاربران برای برقراری یک جلسه دسترسی از راه دور و در نهایت نفوذ به کل شبکه سازمان است.
زنجیره حمله؛ از مهندسی اجتماعی تا کنترل کامل شبکه
برخلاف حملات فیشینگ معمولی که معمولاً به سرقت اطلاعات کاربری ختم میشوند، این کمپین یک سناریوی نفوذ گامبهگام و هدایتشده توسط اپراتور انسانی است. مراحل این حمله به شرح زیر است:
۱. تماس اولیه در تیمز: مهاجم با استفاده از یک حساب کاربری خارجی، پیامی در مایکروسافت تیمز به کاربر ارسال کرده و خود را پشتیبان IT معرفی میکند. او با طرح موضوعاتی مانند «بهروزرسانی امنیتی» یا «تأیید حساب کاربری»، کاربر را متقاعد میکند که هشدارهای امنیتی سیستم را نادیده گرفته و دسترسی کنترل از راه دور (مثلاً از طریق ابزار Quick Assist) را به او واگذار کند.
۲. دانلود و نصب بدافزار: پس از برقراری جلسه از راه دور، مهاجم با استفاده از ابزار پاورشل (PowerShell)، یک بسته مخرب MSI را از فضای ابری دانلود و به صورت مخفیانه نصب میکند.
۳. استقرار ایمپلنت Node.js: این بسته مخرب، یک لودر اسکریپتی و یک ایمپلنت رمزگذاریشده جاوااسکریپت را روی سیستم قربانی مستقر میکند. در صورتی که محیط اجرایی Node.js روی سیستم وجود نداشته باشد، این ابزار نسخه رسمی و پرتابل Node.js را دانلود و اجرا میکند تا ایمپلنت مخرب را رمزگشایی و فعال نگه دارد.
۴. شناسایی و حرکت جانبی در شبکه: پس از فعال شدن ایمپلنت، مهاجم شروع به جمعآوری اطلاعات از سیستم قربانی و اکتیو دایرکتوری (Active Directory) میکند. او به صورت دورهای از صفحه نمایش کاربر اسکرینشات میگیرد و با استفاده از ابزار مدیریت از راه دور ویندوز (WinRM)، به سمت داراییهای باارزش شبکه مانند کنترلکنندههای دامنه (Domain Controllers) حرکت میکند.
چرا این حملات از حساسیت بالایی برخوردارند؟
این الگوی نفوذ به شدت خطرناک است زیرا مهاجم با سوءاستفاده از ابزارهای قانونی و بومی ویندوز و مایکروسافت (مانند Teams، ابزارهای RMM، پاورشل و WinRM) فعالیتهای مخرب خود را در میان ترافیک عادی و روزمره سازمان پنهان میکند. دسترسی تعاملی به دست آمده از این طریق میتواند مقدمهای برای سرقت گسترده دادهها، باجخواهی، یا استقرار باجافزار در سراسر سازمان باشد.
مایکروسافت تأکید کرده است که این نفوذ ناشی از ضعف امنیتی در پلتفرم تیمز نیست، بلکه مهاجمان با تکنیکهای مهندسی اجتماعی کاربران را متقاعد میکنند تا هشدارهای امنیتی صادرشده توسط سیستم را نادیده بگیرند.