برمجيات خبيثة جديدة تنتحل صفة شركتك لاستهداف مُستخدمي Microsoft Teams
احمِ شركتك من تهديد جديد! اكتشف كيف تستهدف برمجية خبيثة متطورة مستخدمي Microsoft Teams بانتحال شخصية شركتك. تعرف على كيفية حماية بياناتك ومواجهة الهجمات.
أهم ما تحتاج إلى معرفته
- يمكن للمهاجمين السيطرة الكاملة على الأجهزة المصابة عبر تجاوز قيود قائمة السماح لـ IP وتنفيذ أوامر PowerShell عن بعد باستخدام واجهة تسجيل دخول رسومية خادعة ووحدة Interactive Shell.
- يجب على الشركات توجيه موظفيها بعدم الثقة في رسائل Microsoft Teams غير المرغوب فيها وعدم تثبيت أي تطبيقات دون التحقق المزدوج مع قسم تكنولوجيا المعلومات.
- لتعزيز الحماية، من الضروري الحفاظ على تحديثات الأمان، خاصة لمنتجات Microsoft، وتأمين حسابات Microsoft باستخدام مفاتيح المرور.
منذ حوالي شهر، يستهدف مجرمو الإنترنت المؤسسات ببرمجية خبيثة جديدة من نوع “باب خلفي” تُدعى SynkLoader.

وفقًا لباحثي الأمن في Expel، يبدأ الهجوم بالهندسة الاجتماعية. يتلقى الضحايا رسالة على Microsoft Teams من شخص يدعي أنه من قسم دعم تكنولوجيا المعلومات بالشركة. يخبرون الضحية أن جهاز الكمبيوتر الخاص به يواجه مشكلة، وأنه بحاجة إلى تثبيت “PowerShell Cleaner”. هذا البرنامج المزيف ليس أكثر من إطار عمل خبيث، مستضاف على Microsoft Azure لزيادة مصداقيته.
تأتي البرمجية الخبيثة نفسها مع عدد من الوحدات المختلفة، مما يمنح المهاجم مجموعة من الميزات، بدءًا من جمع معلومات النظام وصولًا إلى إنشاء وكيل عكسي (reverse proxy). وحدتان مقلقتان بشكل خاص هما PhishLocker و Interactive Shell. الأولى تنشئ شاشة قفل Windows مقنعة ولكنها مزيفة، يمكنها سرقة كلمة مرور تسجيل الدخول لنظام التشغيل الخاص بالمستخدم.
هذا ليس الهجوم الأول من نوعه
يشير BleepingComputer إلى أنه باستخدام كلمة المرور هذه، يمكن للمهاجمين “الوصول إلى بيئات الشركات من الجهاز المصاب، متجاوزين قيود قائمة السماح الخاصة بـ IP”. قد يلاحظ أصحاب العيون الحادة الخدعة، حيث يظهر ضغط بسيط على Alt + Tab أن شاشة تسجيل الدخول ليست أكثر من “تطبيق واجهة مستخدم رسومية (GUI) بملء الشاشة وبدون حدود”.
الوحدة الأخرى – Interactive Shell – تسمح للمهاجمين بتنفيذ أوامر PowerShell عن بعد وتلقي المخرجات، مما يمنحهم بشكل أساسي تحكمًا كاملاً بالجهاز المصاب.
يمكن العثور على القائمة الكاملة لمؤشرات الاختراق (IoC) على هذا الرابط. للدفاع ضد هذه الأنواع من الهجمات، يجب على الشركات المستهدفة توجيه موظفيها بعدم الثقة في رسائل Microsoft Teams غير المرغوب فيها بشكل مباشر، وعدم تثبيت أي تطبيقات دون التحقق المزدوج (عبر الاتصال) مع قسم تكنولوجيا المعلومات لديهم أولاً.
إلى جانب المكالمات الهاتفية، يعد Microsoft Teams أحد أكثر القنوات استخدامًا للاتصال الأولي والاختراق. كما يظل الموظفون الحلقة الأضعف في سلسلة الأمن السيبراني لكل شركة، حيث يمنحون المهاجمين الوصول أو يشاركون بيانات اعتماد تسجيل الدخول دون قصد.
Comments are closed.