TGViewer
CBUnit – главное в кибербезопасности CBUnit – главное в кибербезопасности @cbunit · 56 subscribers
Post #4812 16
Microsoft Teams: как злоумышленники выдают себя за IT-поддержку для получения доступа к сети

Microsoft Threat Intelligence выявила кампанию, в которой злоумышленники выдают себя за IT-специалистов в Microsoft Teams. Они убеждают пользователей предоставить удалённый доступ к своим устройствам.

Получив контроль через инструменты удалённого управления (RMM), атакующие используют PowerShell для загрузки и установки вредоносного MSI-пакета. Этот пакет разворачивает среду Node.js и обфусцированный JavaScript-имплант, обеспечивающий постоянное выполнение команд и связь с командным центром (C2).

В отличие от фишинга, эта кампания предполагает полное взаимодействие с клавиатурой. После установки импланта злоумышленники проводят разведку в системе и Active Directory, делают снимки экрана и перемещаются по сети с помощью Windows Remote Management (WinRM), нацеливаясь на критически важные активы, такие как контроллеры домена. Атака активно использует легитимные инструменты Microsoft Teams, ПО для удалённой поддержки, Windows Installer, Node.js и нативные административные протоколы, что позволяет ей маскироваться под обычные корпоративные операции.

ⓘ Что такое MSI
MSI (Microsoft Windows Installer) — это формат пакетов, используемый для установки, обслуживания и удаления программного обеспечения в операционных системах Windows. Он позволяет стандартизировать процесс установки приложений, включая развёртывание файлов, настройку реестра и регистрацию компонентов.

CloudAppEvents
| where Timestamp > ago(7d)
// optional time filters between ([_startTime] .. [_endTime])
| where Application == "Microsoft Teams"
| where ActionType == "ChatCreated"
| where IsExternalUser == true
| extend ThreadCreatorUpn = tostring(RawEventData.Members[0].UPN)
,ThreadCreatorDisplayName = tostring(RawEventData.Members[0].DisplayName)
,ThreadCreatorOrganizationId = tostring(RawEventData.Members[0].OrganizationId)
,TRecipient1Upn = tostring(RawEventData.Members[1].UPN)
,Recipient1DisplayName = tostring(RawEventData.Members[1].DisplayName)
…


Источник: Microsoft Security
@cbunit
More from @cbunit
  1. Oct 3, 2026Кибербезопасность университетов: децентрализация увеличивает риски атак ▤ Разбор Университ…
  2. Oct 3, 2026Cisco устранила внутренние уязвимости в IOS XE, выпустив обновления безопасности Cisco вып…
  3. Oct 3, 2026CISA добавила в KEV две уязвимости Zammad, которые уже эксплуатируются Разбор целиком: cbu…
  4. Oct 2, 2026#дайджест Главное к исходу пятницы (02.10): 🔸 В Cisco SD-WAN нашли критическую уязвимость…
  5. Oct 2, 2026Dell устранила критические уязвимости в CSM, дающие полный админдоступ к хранилищам Dell в…
  6. Oct 2, 2026Мошенники продают фейковые утечки и предзаказы GTA VI геймерам Мошенники используют ожидан…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →