Microsoft alerta sobre una campaña de piratería en curso que comienza con un mensaje en Microsoft Teams y puede terminar en una infección de ransomware y el robo de datos.
Según un informe publicado en el blog de Microsoft, unos actores de amenazas no identificados contactan con empleados de varias empresas mediante chats de Teams y se hacen pasar por personal de TI. Presionan a las víctimas para que concedan acceso remoto mediante herramientas de uso compartido de pantalla o de supervisión y gestión remotas. Una vez obtenido el acceso, instalan cargadores de malware y otros implantes.
El malware permite realizar reconocimientos del equipo, detectar productos de seguridad y entornos de virtualización y capturar periódicamente la pantalla del escritorio. Los atacantes también enumeran cuentas de dominio, servidores y usuarios mediante herramientas nativas y consultas a Active Directory Service Interfaces (ADSI), antes de desplazarse lateralmente por la red.
En las fases finales de la campaña, identifican y extraen datos valiosos, y después infectan los sistemas con ransomware. Microsoft no identifica a los responsables y afirma que varios grupos utilizan la técnica del falso soporte de TI, entre ellos Cozy Bear, FIN7 y Storm-1811. ShinyHunters también usa Teams para conseguir acceso, aunque rara vez despliega un cifrador y se centra en cambio en la exfiltración de datos.
Microsoft pide a las empresas que refuercen la formación de los empleados, establezcan frases internas de autenticación para el helpdesk, verifiquen los contactos de soporte no solicitados y protejan Teams y el correo electrónico frente a la ingeniería social. También recomienda Microsoft Defender for Office 365 con Safe Links y Zero-hour auto purge (ZAP).
Comentarios
0Aún no hay comentarios. Escribe el primero.