Запрос от корпоративной техподдержки может выглядеть безобидно, пока сотрудник сам не передаст незнакомцу управление компьютером. Microsoft раскрыла действующую кампанию, в которой злоумышленники связываются с жертвами через Microsoft Teams, выдают себя за специалистов ИТ-службы и превращают один удалённый сеанс в путь к ключевым системам всей организации.
Атакующие пишут или звонят из внешнего аккаунта и убеждают сотрудника принять запрос на управление экраном либо открыть Quick Assist и назвать код подключения. Иногда к переписке добавляют голосовой фишинг, чтобы инструкции и вредоносные ссылки не сохранились в журнале чата. Уязвимость Teams при этом не используется: жертва сама игнорирует предупреждения о внешнем собеседнике.
Получив доступ, оператор запускает PowerShell, скачивает из облачного хранилища вредоносный MSI-файл под видом обновления и незаметно устанавливает его через msiexec. Пакет загружает официальный переносимый Node.js, а затем расшифровывает и выполняет JavaScript-бэкдор. Подписанный компонент и штатные средства Windows помогают вредоносной активности сливаться с обычной работой системы.
Бэкдор закрепляется в профиле пользователя под именем EdgeUpdate, связывается с управляющим сервером по HTTPS и получает команды на JavaScript. Оператор собирает сведения о компьютере, защитных программах и виртуальной среде, регулярно снимает экран, а затем изучает учётные записи и серверы Active Directory. Дополнительные DLL запускаются через штатную программу rundll32.
После разведки атакующие используют Windows Remote Management, или WinRM, для перехода на другие компьютеры через порт 5985. Среди целей Microsoft увидела файловые серверы, базы данных, контроллеры домена и центры сертификации. Такая активность создаёт условия для широкого захвата инфраструктуры, кражи данных или запуска вымогателя, однако завершённый захват домена Microsoft не подтверждала.
Компания советует проверять неожиданные обращения техподдержки через известный внутренний канал, ограничить внешние контакты Teams доверенными доменами и разрешать только одобренные средства удалённой помощи. Администраторам также рекомендуют ограничить WinRM рабочими станциями управления, отслеживать подозрительные подключения и сменить пароли, доступные с заражённого компьютера.
