SecBoard
Zurück zur Übersicht

Microsoft Teams vishing attacks lead to Chaos ransomware attacks

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Cyberkriminelle geben sich in Microsoft Teams-Anrufen als IT-Support aus, um Fernzugriff auf Unternehmensgeräte zu erlangen. Sie setzen Chaos-Ransomware ein, die nordamerikanische Organisationen betrifft. Unternehmen sollten ihre Mitarbeiter sensibilisieren und Sicherheitsprotokolle überprüfen, um solche Vishing-Angriffe zu verhindern.

Kurzfassung

Cyberkriminelle nutzen Vishing-Angriffe über Microsoft Teams, indem sie sich als IT-Support ausgeben, um Fernzugriff auf Unternehmensgeräte zu erlangen. Diese Angriffe führen zur Bereitstellung von Chaos-Ransomware. Betroffen sind hauptsächlich nordamerikanische Organisationen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Nordamerikanische Organisationen, die Microsoft Teams nutzen.

Warum relevant

Organisationen, die Microsoft Teams verwenden, sind einem erhöhten Risiko von Ransomware-Angriffen ausgesetzt, die durch Social Engineering initiiert werden. Dies kann zu Betriebsunterbrechungen und Datenverlust führen.

Realistisches Worst Case

Erfolgreicher Fernzugriff auf Unternehmensgeräte, gefolgt von der Bereitstellung von Chaos-Ransomware, die den Zugriff auf kritische Systeme und Daten verschlüsselt und den Geschäftsbetrieb lahmlegt.

Handlungsempfehlung

Mitarbeiter über Vishing-Taktiken aufklären, Sicherheitsprotokolle für den IT-Support überprüfen und Multi-Faktor-Authentifizierung (MFA) für den Fernzugriff durchsetzen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre Organisation über Richtlinien und Schulungen verfügt, die Mitarbeiter über Vishing-Angriffe, insbesondere über Microsoft Teams, informieren.
  • Validieren Sie, ob Ihre IT-Support-Prozesse klare Verfahren zur Verifizierung der Identität von Anrufern und zur Autorisierung von Fernzugriffsanfragen beinhalten.
  • Stellen Sie sicher, dass alle Fernzugriffsverbindungen zu Unternehmensgeräten eine Multi-Faktor-Authentifizierung (MFA) erfordern und überwacht werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighCyberkriminelle geben sich in Microsoft Teams-Anrufen als IT-Support aus
Initial AccessT1566.001 Phishing: Spearphishing AttachmentLownot specified in the article
ExecutionT1059 Command and Scripting InterpreterLownot specified in the article
Defense EvasionT1078 Valid AccountsLownot specified in the article
ImpactT1486 Data Encrypted for ImpactHighSie setzen Chaos-Ransomware ein
Offene Punkte
  • Die genauen Methoden, mit denen die Angreifer Fernzugriff erlangen, nachdem der Vishing-Anruf erfolgreich war (z.B. welche Tools oder Techniken verwendet werden).
  • Spezifische Indikatoren für Kompromittierung (IOCs) im Zusammenhang mit den Chaos-Ransomware-Angriffen.
  • Die genaue Anzahl oder Art der betroffenen nordamerikanischen Organisationen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

Erwähnte Akteure & Werkzeuge

Malware

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Security