SecBoard
Zurück zur Übersicht

Chaos in Teams vishing

Sophos X-Ops·
Originalartikel lesen bei Sophos X-Ops

Angreifer nutzten Microsoft Teams für Vishing-Angriffe, um maßgeschneiderte Malware und Remote-Zugriffstools zu installieren. Dies führte zur Bereitstellung von . Unternehmen sollten ihre Teams-Sicherheit überprüfen und Mitarbeiter für Vishing-Gefahren sensibilisieren.

Kurzfassung

Angreifer nutzen Microsoft Teams für Vishing-Angriffe, um maßgeschneiderte Malware und Remote-Zugriffstools zu installieren. Diese Angriffe führen zur Bereitstellung von Ransomware. Unternehmen müssen ihre Teams-Sicherheit überprüfen und Mitarbeiter für Vishing-Gefahren sensibilisieren.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Microsoft Teams nutzen.

Warum relevant

Die Nutzung von Microsoft Teams als Angriffsvektor für Vishing-Angriffe kann zur Installation von Ransomware führen, was Betriebsunterbrechungen und Datenverschlüsselung zur Folge hat.

Realistisches Worst Case

Erfolgreiche Vishing-Angriffe über Microsoft Teams führen zur Installation von Ransomware, was zu Datenverschlüsselung und erheblichen Betriebsunterbrechungen führt.

Handlungsempfehlung

Überprüfung der Microsoft Teams-Sicherheitseinstellungen, Sensibilisierung der Mitarbeiter für Vishing-Gefahren und Implementierung robuster Endpoint Detection and Response (EDR)-Lösungen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Konfigurationen Ihrer Microsoft Teams-Umgebung auf potenzielle Schwachstellen, die Vishing-Angriffe erleichtern könnten (z.B. externe Kommunikationseinstellungen).
  • Führen Sie Phishing- und Vishing-Simulationen durch, die speziell auf Microsoft Teams abzielen, um die Sensibilisierung der Mitarbeiter zu testen und zu verbessern.
  • Stellen Sie sicher, dass Ihre EDR-Lösungen auf allen Endpunkten installiert und korrekt konfiguriert sind, um die Erkennung und Abwehr von maßgeschneiderter Malware und Remote-Zugriffstools zu gewährleisten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighAngreifer nutzten Microsoft Teams für Vishing-Angriffe
ExecutionT1059 Command and Scripting InterpreterLowmaßgeschneiderte Malware und Remote-Zugriffstools zu installieren
Defense EvasionT1078 Valid AccountsLownot specified in the article
ImpactT1486 Data Encrypted for ImpactHighDies führte zur Bereitstellung von Ransomware.
Offene Punkte
  • Spezifische Details der verwendeten maßgeschneiderten Malware und Remote-Zugriffstools sind nicht angegeben.
  • Die genaue Methode, wie die Ransomware nach der Installation der Tools bereitgestellt wird, ist nicht detailliert.
  • Es werden keine spezifischen CVEs oder IOCs genannt.
  • Die betroffenen Branchen oder geografischen Regionen sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Können wir Resource Development detektieren?
  • Können wir Command & Control detektieren?

Erwähnte Akteure & Werkzeuge

Malware

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (3 Techniken)