مهاجمان سایبری با جعل هویت کارکنان پشتیبانی فناوری اطلاعات شرکتها در تماسهای صوتی مایکروسافت تیمز (Microsoft Teams)، کارمندان را فریب میدهند تا بدافزار EtherRAT را نصب کنند. این کمپین که توسط واحد ۴۲ شرکت پالو آلتو نتورکز (Palo Alto Networks’ Unit 42) گزارش شده، با ارسال ایمیل فیشینگ حاوی یک فایل PDF مخرب آغاز میشود و سپس مهاجم از طریق یک حساب خارجی در تیمز با قربانی تماس میگیرد. پس از متقاعد کردن قربانی برای اعطای کنترل از راه دور از طریق قابلیت اشتراکگذاری صفحهنمایش، ابزارهای دسترسی از راه دور مشروع مانند HopToDesk و AnyDesk نصب شده و در نهایت بدافزار EtherRAT مستقر میشود. این تروجان دسترسی از راه دور (Remote Access Trojan) مبتنی بر Node.js، با استفاده از قراردادهای هوشمند اتریوم (Ethereum smart contracts) برای بازیابی سرور فرمان و کنترل (C2)، شناسایی و مقابله با آن را دشوارتر میکند.
این حملات بخشی از روند رو به رشد سوءاستفاده از مایکروسافت تیمز برای نفوذ به شبکههای سازمانی است. در ماه مارس، کمپینی مشابه سازمانهای مالی و بهداشتی را هدف قرار داد و منجر به استقرار بدافزار A0Backdoor شد. مایکروسافت در واکنش به این تهدیدات، اقدام به افزودن لایههای حفاظتی جدید به تیمز کرده است، از جمله هشدارهایی برای شناسایی تماسگیرندگان خارجی و یک سیاست مدیریتی جدید که رباتهای مشکوک شخص ثالث را تا تأیید دستی مدیران در سالن انتظار (lobby) نگه میدارد.
کلمات کلیدی : حمله سایبری مایکروسافت تیمز, بدافزار EtherRAT, فیشینگ صوتی, دسترسی از راه دور AnyDesk, قراردادهای هوشمند اتریوم, امنیت شبکه سازمانی

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.