وبلاگ
جعل هویت پشتیبانی در Teams؛ از کنترل رایانه تا نفوذ سازمانی
- نوع مطلب: مقاله
- تاریخ انتشار:
- بدون نظر
فهرست مطالب
مایکروسافت در گزارشی به تاریخ ۲ سپتامبر ۲۰۲۶، کارزاری را شرح داده که در آن مهاجمان با جعل هویت پشتیبانی فناوری اطلاعات در Microsoft Teams، کاربران را به واگذاری کنترل رایانه ترغیب میکنند. این دسترسی اولیه میتواند راه نفوذ به زیرساخت سازمان را باز کند. در ادامه، یافتههای اصلی گزارش و راهکارهای تکمیلی برای کاهش خطر را مرور میکنیم.
از تماس پشتیبانی تا نفوذ داخلی
بهگفته مایکروسافت، مهاجم از یک محیط سازمانی خارجی تماس میگیرد و با بهانههایی مانند بهروزرسانی امنیتی، کاربر را به پذیرش نشست پشتیبانی از راه دور متقاعد میکند. سپس یک بسته نصب مخرب، محیط Node.js و کد جاوااسکریپت مهاجم را روی دستگاه مستقر میکند. ابزارهای معتبر در این زنجیره به اجرای فعالیت مخرب کمک میکنند.
مهاجمان پس از استقرار، اطلاعات دستگاه و Active Directory را بررسی میکنند، از صفحهنمایش تصویر میگیرند و با WinRM بهسوی سامانههای مهم، از جمله کنترلکنندههای دامنه، حرکت میکنند. گزارش این الگو را زمینهساز سرقت داده یا باجافزار میداند؛ چنین پیامدهایی را نباید نتیجه قطعی همه نفوذهای بررسیشده دانست. جزئیات در گزارش اصلی مایکروسافت آمده است.
چرا دسترسی مدیریتی اهمیت دارد؟
برای درک خطر، باید نقش WinRM را شناخت. این سرویس و پروتکل ویندوز امکان مدیریت رایانه دیگر را فراهم میکند. طبق چارچوب MITRE ATT&CK، مهاجمان میتوانند با حسابهای معتبر از آن برای تعامل با سامانههای دوردست استفاده کنند و در سطح دسترسی همان حساب فعالیت داشته باشند. بنابراین وجود ارتباط مدیریتی بهتنهایی مخرب نیست؛ هویت استفادهکننده و زمینه فعالیت اهمیت دارد.
MITRE برای شناسایی این رفتار، بررسی مرتبطِ استفاده از سرویس، ترافیک شبکه، ورود به نشست راه دور و ایجاد فرایندها در یک بازه زمانی کوتاه را مطرح میکند. برداشت عملی برای تیم امنیت این است که هشدارهای جداگانه را کنار هم بگذارد و مشخص کند کدام حساب، از کدام دستگاه و با چه توالی زمانی به مقصد متصل شده است. این توضیح، زمینه فنی مکمل گزارش است. مرجع MITRE درباره سوءاستفاده از WinRM
چگونه از خود محافظت کنیم؟
اقدام فوری کاربران: پیامرسان سازمانی را محیطی مصون از فیشینگ فرض نکنید. راهنمای ایمنی Teams توصیه میکند پیش از تعامل، هویت فرستنده ناشناس را بررسی کنید و لینک یا فایل تأییدنشده را باز نکنید. درخواست مشکوک را مسدود یا گزارش کنید. اگر سامانه امنیتی دسترسی به لینک یا پیوست را متوقف کرد، از هشدار عبور نکنید. کارکنان باید مسیر مشخصی برای اعلام اشتباه یا کلیک مشکوک داشته باشند تا موضوع سریع به مسئول مربوط برسد. راهنمای ایمنی پیامرسانی مایکروسافت
اقدام کوتاهمدت مدیران: سیاست ارتباط خارجی Teams را با نیاز واقعی سازمان تطبیق دهید. مستندات مایکروسافت امکان محدودکردن ارتباط به دامنههای مشخص و تعریف سیاست برای کاربران یا گروهها را توضیح میدهد. ارتباط با حسابهای شخصی و مدیریتنشده نیز تنظیمات جداگانه دارد. صرف پذیرش گفتوگوی خارجی بهمعنای اعطای دسترسی به منابع Microsoft 365 نیست؛ مدیران باید تفاوت این قابلیت با دسترسی مهمان را در طراحی سیاستها در نظر بگیرند. مستندات مدیریت ارتباط خارجی Teams
اقدام بلندمدت زیرساخت: مطابق توصیه MITRE، در صورت نبود نیاز عملیاتی، WinRM را غیرفعال کنید. اگر لازم است، ارتباط آن را با دیواره آتش به دستگاههای مشخص محدود کنید و برای بخشهای حساس، حسابها و مجوزهای مدیریتی جداگانه در نظر بگیرید. این کنترلها به محدودکردن مسیر حرکت جانبی میان سامانهها کمک میکنند. جمعبندی دفاعی این است که کنترل ارتباطات، آموزش کارکنان و محدودسازی مدیریت راه دور باید همزمان در برنامه امنیت سازمان حضور داشته باشند.