SecBoard
Zurück zur Übersicht
Mittel28 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten
Herleitung der Bewertung(4)

Wie der Wert zustande kommt

  • Hinweis auf verfuegbaren Angriffscode: weaponized+10
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • 1 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
  • Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine technische Analyse mit pruefbaren Details

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams

Unit 42·
Originalartikel lesen bei Unit 42

Die "Spring Ring"-Kampagne nutzt Microsoft Teams für Voice-Phishing-Angriffe, um Malware zu verbreiten. Ziel sind Unternehmens-Domain-Controller. Unternehmen sollten ihre Systeme auf verdächtige Aktivitäten überwachen und Mitarbeiter für diese Art von Bedrohungen sensibilisieren.

SecBoard-Einordnung

Die Kampagne zielt auf Domain-Controller ab, was eine Kompromittierung der kritischen Netzwerkinfrastruktur bedeuten kann. Voice-Phishing über Teams ist eine neue Angriffsvektor, der traditionelle E-Mail-Filter umgehen könnte.

Realistisch schlimmster Fall: Erfolgreiche Kompromittierung von Domain-Controllern, was zu weitreichendem Zugriff auf Unternehmensressourcen und Daten führen kann.

Empfehlung: Überwachung von Microsoft Teams auf verdächtige Aktivitäten, Sensibilisierung der Mitarbeiter für Voice-Phishing und Überprüfung der Sicherheitseinstellungen für Domain-Controller.

Im erfassten Bestand

  • 12. erfasste Meldung zu APT29 innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Betroffen

Unternehmen, die Microsoft Teams nutzen und Domain-Controller betreiben.

Prüfen

3
  • Überprüfen Sie die Protokolle von Microsoft Teams auf ungewöhnliche Anrufe oder Nachrichten von externen oder unbekannten Benutzern.
  • Führen Sie eine Phishing-Sensibilisierungsschulung durch, die speziell auf Voice-Phishing-Szenarien in Microsoft Teams eingeht.
1 weitere
  • Überprüfen Sie die Zugriffsrechte und die Protokollierung auf Ihren Domain-Controllern auf Anzeichen von unbefugtem Zugriff oder Änderungen.

Offene Punkte

5
anzeigen
  • Spezifische Malware-Typen, die verbreitet werden.
  • Details zu den genauen Phishing-Methoden oder Skripten, die verwendet werden.
  • Konkrete Indikatoren für Kompromittierung (IOCs).
  • Geografische Reichweite der Kampagne.
  • Identität der Angreifer.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Palo Alto extern erreichbar?
  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(18)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1566Phishingzugeordnetabgeleitet

Die "Spring Ring"-Kampagne nutzt Microsoft Teams für Voice-Phishing-Angriffe

T1204User Executionzugeordnet

um Malware zu verbreiten

T1486Data Encrypted for Impactzugeordnet

nicht im Artikel spezifiziert

T1036Masqueradingabgeleitet
T1059.001Command and Scripting Interpreter: PowerShellabgeleitet
T1204.001User Execution: Malicious Linkabgeleitet
T1583.001Acquire Infrastructure: Domainsabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.001Compromise Infrastructure: Domainsabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet
T1590.005Gather Victim Network Information: IP Addressesabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet
T1656Impersonationabgeleitet
T1684Social Engineeringabgeleitet
T1684.001Social Engineering: Impersonationabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

3

Bewaffnung

6

Zustellung

1

Ausnutzung

2

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

4 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

Unit 42Technischer BelegPUBLICZuverlässigkeit Bdiese Meldung

Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Akteursprofile

ATT&CK-Heatmap

Themen
MalwareThreat ResearchCloaked UrsaEntra IDMicrosoft TeamspayloadPowerShellRemote Access TrojanSpoofVishing