Microsoft Teams vishing attacks lead to Chaos ransomware attacks
Cyberkriminelle geben sich in Microsoft Teams-Anrufen als IT-Support aus, um Fernzugriff auf Unternehmensgeräte zu erlangen. Sie setzen Chaos-Ransomware ein, die nordamerikanische Organisationen betrifft. Unternehmen sollten ihre Mitarbeiter sensibilisieren und Sicherheitsprotokolle überprüfen, um solche Vishing-Angriffe zu verhindern.
Cyberkriminelle nutzen Vishing-Angriffe über Microsoft Teams, indem sie sich als IT-Support ausgeben, um Fernzugriff auf Unternehmensgeräte zu erlangen. Diese Angriffe führen zur Bereitstellung von Chaos-Ransomware. Betroffen sind hauptsächlich nordamerikanische Organisationen.
Nordamerikanische Organisationen, die Microsoft Teams nutzen.
Organisationen, die Microsoft Teams verwenden, sind einem erhöhten Risiko von Ransomware-Angriffen ausgesetzt, die durch Social Engineering initiiert werden. Dies kann zu Betriebsunterbrechungen und Datenverlust führen.
Erfolgreicher Fernzugriff auf Unternehmensgeräte, gefolgt von der Bereitstellung von Chaos-Ransomware, die den Zugriff auf kritische Systeme und Daten verschlüsselt und den Geschäftsbetrieb lahmlegt.
Mitarbeiter über Vishing-Taktiken aufklären, Sicherheitsprotokolle für den IT-Support überprüfen und Multi-Faktor-Authentifizierung (MFA) für den Fernzugriff durchsetzen.
- ▸Überprüfen Sie, ob Ihre Organisation über Richtlinien und Schulungen verfügt, die Mitarbeiter über Vishing-Angriffe, insbesondere über Microsoft Teams, informieren.
- ▸Validieren Sie, ob Ihre IT-Support-Prozesse klare Verfahren zur Verifizierung der Identität von Anrufern und zur Autorisierung von Fernzugriffsanfragen beinhalten.
- ▸Stellen Sie sicher, dass alle Fernzugriffsverbindungen zu Unternehmensgeräten eine Multi-Faktor-Authentifizierung (MFA) erfordern und überwacht werden.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Cyberkriminelle geben sich in Microsoft Teams-Anrufen als IT-Support aus |
| Initial Access | T1566.001 Phishing: Spearphishing Attachment | Low | not specified in the article |
| Execution | T1059 Command and Scripting Interpreter | Low | not specified in the article |
| Defense Evasion | T1078 Valid Accounts | Low | not specified in the article |
| Impact | T1486 Data Encrypted for Impact | High | Sie setzen Chaos-Ransomware ein |
- Die genauen Methoden, mit denen die Angreifer Fernzugriff erlangen, nachdem der Vishing-Anruf erfolgreich war (z.B. welche Tools oder Techniken verwendet werden).
- Spezifische Indikatoren für Kompromittierung (IOCs) im Zusammenhang mit den Chaos-Ransomware-Angriffen.
- Die genaue Anzahl oder Art der betroffenen nordamerikanischen Organisationen.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Unklar
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog