تصویر مفهومی هدست پشتیبانی متصل به شبکه‌ای از سرورها

جعل هویت پشتیبانی در Teams؛ از کنترل رایانه تا نفوذ سازمانی

فهرست مطالب

مایکروسافت در گزارشی به تاریخ ۲ سپتامبر ۲۰۲۶، کارزاری را شرح داده که در آن مهاجمان با جعل هویت پشتیبانی فناوری اطلاعات در Microsoft Teams، کاربران را به واگذاری کنترل رایانه ترغیب می‌کنند. این دسترسی اولیه می‌تواند راه نفوذ به زیرساخت سازمان را باز کند. در ادامه، یافته‌های اصلی گزارش و راهکارهای تکمیلی برای کاهش خطر را مرور می‌کنیم.

از تماس پشتیبانی تا نفوذ داخلی

به‌گفته مایکروسافت، مهاجم از یک محیط سازمانی خارجی تماس می‌گیرد و با بهانه‌هایی مانند به‌روزرسانی امنیتی، کاربر را به پذیرش نشست پشتیبانی از راه دور متقاعد می‌کند. سپس یک بسته نصب مخرب، محیط Node.js و کد جاوااسکریپت مهاجم را روی دستگاه مستقر می‌کند. ابزارهای معتبر در این زنجیره به اجرای فعالیت مخرب کمک می‌کنند.

مهاجمان پس از استقرار، اطلاعات دستگاه و Active Directory را بررسی می‌کنند، از صفحه‌نمایش تصویر می‌گیرند و با WinRM به‌سوی سامانه‌های مهم، از جمله کنترل‌کننده‌های دامنه، حرکت می‌کنند. گزارش این الگو را زمینه‌ساز سرقت داده یا باج‌افزار می‌داند؛ چنین پیامدهایی را نباید نتیجه قطعی همه نفوذهای بررسی‌شده دانست. جزئیات در گزارش اصلی مایکروسافت آمده است.

چرا دسترسی مدیریتی اهمیت دارد؟

برای درک خطر، باید نقش WinRM را شناخت. این سرویس و پروتکل ویندوز امکان مدیریت رایانه دیگر را فراهم می‌کند. طبق چارچوب MITRE ATT&CK، مهاجمان می‌توانند با حساب‌های معتبر از آن برای تعامل با سامانه‌های دوردست استفاده کنند و در سطح دسترسی همان حساب فعالیت داشته باشند. بنابراین وجود ارتباط مدیریتی به‌تنهایی مخرب نیست؛ هویت استفاده‌کننده و زمینه فعالیت اهمیت دارد.

MITRE برای شناسایی این رفتار، بررسی مرتبطِ استفاده از سرویس، ترافیک شبکه، ورود به نشست راه دور و ایجاد فرایندها در یک بازه زمانی کوتاه را مطرح می‌کند. برداشت عملی برای تیم امنیت این است که هشدارهای جداگانه را کنار هم بگذارد و مشخص کند کدام حساب، از کدام دستگاه و با چه توالی زمانی به مقصد متصل شده است. این توضیح، زمینه فنی مکمل گزارش است. مرجع MITRE درباره سوءاستفاده از WinRM

چگونه از خود محافظت کنیم؟

اقدام فوری کاربران: پیام‌رسان سازمانی را محیطی مصون از فیشینگ فرض نکنید. راهنمای ایمنی Teams توصیه می‌کند پیش از تعامل، هویت فرستنده ناشناس را بررسی کنید و لینک یا فایل تأییدنشده را باز نکنید. درخواست مشکوک را مسدود یا گزارش کنید. اگر سامانه امنیتی دسترسی به لینک یا پیوست را متوقف کرد، از هشدار عبور نکنید. کارکنان باید مسیر مشخصی برای اعلام اشتباه یا کلیک مشکوک داشته باشند تا موضوع سریع به مسئول مربوط برسد. راهنمای ایمنی پیام‌رسانی مایکروسافت

اقدام کوتاه‌مدت مدیران: سیاست ارتباط خارجی Teams را با نیاز واقعی سازمان تطبیق دهید. مستندات مایکروسافت امکان محدودکردن ارتباط به دامنه‌های مشخص و تعریف سیاست برای کاربران یا گروه‌ها را توضیح می‌دهد. ارتباط با حساب‌های شخصی و مدیریت‌نشده نیز تنظیمات جداگانه دارد. صرف پذیرش گفت‌وگوی خارجی به‌معنای اعطای دسترسی به منابع Microsoft 365 نیست؛ مدیران باید تفاوت این قابلیت با دسترسی مهمان را در طراحی سیاست‌ها در نظر بگیرند. مستندات مدیریت ارتباط خارجی Teams

اقدام بلندمدت زیرساخت: مطابق توصیه MITRE، در صورت نبود نیاز عملیاتی، WinRM را غیرفعال کنید. اگر لازم است، ارتباط آن را با دیواره آتش به دستگاه‌های مشخص محدود کنید و برای بخش‌های حساس، حساب‌ها و مجوزهای مدیریتی جداگانه در نظر بگیرید. این کنترل‌ها به محدودکردن مسیر حرکت جانبی میان سامانه‌ها کمک می‌کنند. جمع‌بندی دفاعی این است که کنترل ارتباطات، آموزش کارکنان و محدودسازی مدیریت راه دور باید هم‌زمان در برنامه امنیت سازمان حضور داشته باشند.

مطالب مرتبط:

دیدگاهتان را بنویسید

آخرین مقالات

جعل هویت پشتیبانی در Teams؛ از کنترل رایانه تا نفوذ سازمانی

19 ساعت پیش

ویت‌سکیور؛ معرفی محصولات امنیت سایبری سازمانی

1 ماه پیش

راهنمای محصولات و آنتی‌ویروس‌های سازمانی ESET؛ از EPP تا XDR و MDR

1 ماه پیش

Prompt Injection چیست؟ راهنمای جامع تکنیک‌های جدید تزریق پرامپت

1 ماه پیش

فیشینگ هدفمند علیه شرکت‌های تولیدی؛ مشتریِ جعلی چگونه ایمیل سازمانی را هدف می‌گیرد؟

1 ماه پیش

یک هدف، دو پرچم؛ همگرایی جاسوسی چین و هند علیه پلیس پاکستان

1 ماه پیش

آخرین اطلاعیه‌ها

هیچ داده ای یافت نشد