新型惡意軟體冒充您的公司,攻擊 Microsoft Teams 使用者。
保護您的公司免受新型威脅!了解複雜的惡意軟體如何冒充您的公司,攻擊 Microsoft Teams 使用者。學習如何保護您的資料並抵禦這些攻擊。
你需要知道的最重要的事情
- 攻擊者可以透過繞過 IP 允許清單限制,利用欺騙性的圖形登入介面和互動式 Shell 模組執行遠端 PowerShell 命令,從而完全控制受感染的裝置。
- 公司應指示員工不要輕信未經請求的 Microsoft Teams 訊息,並且在未與 IT 部門仔細核實之前,不要安裝任何應用程式。
- 為了加強保護,必須及時更新安全補丁,特別是微軟產品,並使用密碼保護微軟帳戶。
大約一個月前,網路犯罪分子使用一種名為 SynkLoader 的新型「後門」惡意軟體攻擊了一些組織機構。

據Expel的安全研究人員稱,這種攻擊始於社交工程。受害者會收到Microsoft Teams的訊息,寄件者自稱是公司IT支援部門的工作人員。對方告訴受害者,他們的電腦出現了問題,需要安裝「PowerShell Cleaner」。這個所謂的程式其實只是一個託管在Microsoft Azure上的惡意框架,目的是為了增強其可信度。
該惡意軟體本身包含多個不同的模組,賦予攻擊者一系列功能,從收集系統資訊到創建反向代理,無所不能。其中兩個模組尤其令人擔憂:PhishLocker 和 Interactive Shell。前者會創造一個逼真但虛假的Windows 鎖定畫面,從而竊取使用者的作業系統登入密碼。
這並非此類攻擊事件的首次發生。
BleepingComputer 指出,攻擊者利用此密碼可以「從受感染的裝置存取企業環境,繞過針對特定 IP 位址的白名單限制」。眼尖的人或許會發現其中的貓膩:只需按下 Alt+Tab 即可發現,登入介面只不過是一個「全螢幕、無邊框的圖形使用者介面 (GUI) 應用程式」。
另一個模組——互動式 Shell——允許攻擊者遠端執行 PowerShell 命令並接收輸出,從而實際上使他們完全控制受感染的機器。
完整的入侵指標 (IoC) 清單可點擊此連結查看。為防範此類攻擊,受攻擊的公司應告知員工不要輕信未經請求的Microsoft Teams 訊息,並且在安裝任何應用程式之前,務必先與 IT 部門電話確認。
除了電話之外,Microsoft Teams也是最常用的初始聯繫和安全漏洞傳播管道之一。員工仍然是任何公司網路安全鏈中最薄弱的環節,他們可能在不知不覺中向攻擊者提供存取權限或洩露登入憑證。
評論被關閉。