Um novo malware se faz passar pela sua empresa para atacar usuários do Microsoft Teams.

Proteja sua empresa contra uma nova ameaça! Descubra como um malware sofisticado está visando usuários do Microsoft Teams, se passando pela sua empresa. Aprenda a proteger seus dados e se defender contra esses ataques.

As coisas mais importantes que você precisa saber

  • Os atacantes podem obter controle total dos dispositivos infectados, burlando as restrições da lista de permissões de IP e executando comandos remotos do PowerShell usando uma interface gráfica de login enganosa e o módulo Interactive Shell.
  • As empresas devem instruir seus funcionários a não confiarem em mensagens não solicitadas do Microsoft Teams e a não instalarem nenhum aplicativo sem antes consultar o departamento de TI.
  • Para aumentar a proteção, é essencial manter as atualizações de segurança em dia, especialmente para produtos Microsoft, e proteger as contas Microsoft usando senhas.

Há cerca de um mês, cibercriminosos atacaram organizações com um novo tipo de malware "backdoor" chamado SynkLoader.

De acordo com pesquisadores de segurança da Expel, o ataque começa com engenharia social. As vítimas recebem uma mensagem no Microsoft Teams de alguém que alega ser do departamento de suporte de TI da empresa. Essa pessoa informa à vítima que seu computador está apresentando um problema e que ela precisa instalar o "PowerShell Cleaner". Esse programa falso nada mais é do que uma estrutura maliciosa hospedada no Microsoft Azure para aumentar sua legitimidade.

O malware em si vem com vários módulos diferentes, dando ao atacante uma gama de recursos, desde a coleta de informações do sistema até a criação de um proxy reverso. Dois módulos são particularmente preocupantes: PhishLocker e Interactive Shell. O primeiro cria uma tela de bloqueio do Windows convincente, porém falsa , que pode roubar a senha de login do sistema operacional do usuário .

Este não é o primeiro ataque desse tipo.

O BleepingComputer destaca que, ao usar essa senha, os invasores podem "acessar ambientes corporativos a partir do dispositivo comprometido, burlando as restrições de listas de permissão específicas de IP". Os mais atentos podem perceber a artimanha: um simples pressionar Alt+Tab revela que a tela de login nada mais é do que um "aplicativo de interface gráfica do usuário (GUI) em tela cheia e sem bordas".

O outro módulo – Interactive Shell – permite que os atacantes executem comandos do PowerShell remotamente e recebam os resultados, essencialmente dando-lhes controle total da máquina infectada.

Uma lista completa de Indicadores de Comprometimento (IoC) pode ser encontrada neste link . Para se defender contra esses tipos de ataques, as empresas visadas devem instruir seus funcionários a não confiarem em mensagens não solicitadas do Microsoft Teams e a não instalarem nenhum aplicativo sem antes verificar (por meio de uma ligação) com o departamento de TI.

Além das chamadas telefônicas, o Microsoft Teams é um dos canais mais utilizados para contato inicial e em casos de violações de segurança. Os funcionários também representam o elo mais frágil na cadeia de segurança cibernética de qualquer empresa, concedendo acesso a invasores sem saber ou compartilhando credenciais de login.


Comentários estão fechados.