Microsoft avertit sur une campagne de piratage sophistiquée qui commence par un message trompeur sur Microsoft Teams et peut mener à des attaques par rançongiciel et au vol de données. Dans un rapport récent publié sur son blog officiel, l'entreprise a décrit comment des cybercriminels inconnus contactent des employés de diverses entreprises via les conversations Teams, imitant le personnel technique informatique. Ces attaquants trompent les victimes en leur demandant d'accorder un accès distant à leurs ordinateurs via le partage d'écran ou des outils de gestion à distance. Une fois l'accès obtenu, les attaquants installent des chargeurs de logiciels malveillants et d'autres logiciels nuisibles en vue d'une exploitation ultérieure. L'attaque ne s'arrête pas à l'infection initiale. Après avoir obtenu l'accès, les acteurs de menace effectuent une reconnaissance pour cartographier le réseau interne, identifier les outils de sécurité et repérer les environnements de virtualisation. Ils capturent également régulièrement des captures d'écran de l'écran du utilisateur afin de recueillir davantage d'informations. Cette phase est axée sur l'espionnage et la collecte d'informations sur l'infrastructure de l'entreprise. Les attaquants utilisent ensuite des outils natifs et des requêtes Active Directory Service Interfaces (ADSI) pour découvrir les comptes de domaine, les serveurs et les détails des utilisateurs, leur permettant ainsi de se déplacer latéralement dans le réseau et d'étendre leur accès. Une fois que les attaquants ont cartographié le réseau et collecté suffisamment d'informations, ils commencent à extraire des données précieuses. Dans certains cas, cela est suivi par une attaque par rançongiciel qui chiffre les fichiers, obligeant l'entreprise à verser un rançon pour obtenir le déchiffrement. Microsoft n'a pas nommé les groupes spécifiques derrière ces attaques, les désignant uniquement comme « acteurs de menace ». Cependant, il est connu que plusieurs groupes de cybercriminels utilisent la méthode « faux support informatique via Teams ». Cela inclut des groupes tels que Cozy Bear, FIN7 et Storm-1811, liés à la Russie, ainsi que ShinyHunters, un groupe connu pour le vol de données plutôt que pour le rançongiciel basé sur le chiffrement. Pour se prémunir contre de tels attaques, Microsoft recommande d'améliorer la sensibilisation des utilisateurs et d'implémenter des phrases d'authentification internes pour les interactions avec le service client. Les employés doivent être formés à reconnaître les communications suspectes provenant de sources externes. Les entreprises sont également encouragées à vérifier toute demande de soutien non sollicitée et à renforcer les mesures de sécurité pour Microsoft Teams et les systèmes de courriels. Microsoft suggère d'utiliser Microsoft Defender for Office 365, doté de fonctionnalités telles que Safe Links et Zero-hour auto purge (ZAP), qui aident à neutraliser les liens malveillants et à éliminer immédiatement les messages nuisibles après leur livraison.