جعل هویت پشتیبانی در Teams؛ از کنترل رایانه تا نفوذ سازمانی
مایکروسافت در گزارشی به تاریخ ۲ سپتامبر ۲۰۲۶، کارزاری را شرح داده که در آن مهاجمان با جعل هویت پشتیبانی فناوری اطلاعات در Microsoft Teams، کاربران را به واگذاری کنترل رایانه ترغیب میکنند. این دسترسی اولیه میتواند راه نفوذ به زیرساخت سازمان را باز کند. در ادامه، یافتههای اصلی گزارش و راهکارهای تکمیلی برای کاهش خطر را مرور میکنیم.
از تماس پشتیبانی تا نفوذ داخلی
بهگفته مایکروسافت، مهاجم از یک محیط سازمانی خارجی تماس میگیرد و با بهانههایی مانند بهروزرسانی امنیتی، کاربر را به پذیرش نشست پشتیبانی از راه دور متقاعد میکند. سپس یک بسته نصب مخرب، محیط Node.js و کد جاوااسکریپت مهاجم را روی دستگاه مستقر میکند. ابزارهای معتبر در این زنجیره به اجرای فعالیت مخرب کمک میکنند.
مهاجمان پس از استقرار، اطلاعات دستگاه و Active Directory را بررسی میکنند، از صفحهنمایش تصویر میگیرند و با WinRM بهسوی سامانههای مهم، از جمله کنترلکنندههای دامنه، حرکت میکنند. گزارش این الگو را زمینهساز سرقت داده ...