Neue Schadsoftware gibt sich als Ihr Unternehmen aus, um Microsoft Teams-Nutzer anzugreifen.
Schützen Sie Ihr Unternehmen vor einer neuen Bedrohung! Erfahren Sie, wie ausgeklügelte Schadsoftware Microsoft Teams-Nutzer ins Visier nimmt, indem sie sich als Ihr Unternehmen ausgibt. Lernen Sie, wie Sie Ihre Daten schützen und sich gegen diese Angriffe verteidigen können.
Die wichtigsten Dinge, die Sie wissen müssen
- Angreifer können die vollständige Kontrolle über infizierte Geräte erlangen, indem sie die Beschränkungen der IP-Zulassungsliste umgehen und mithilfe einer irreführenden grafischen Anmeldeschnittstelle und eines interaktiven Shell-Moduls Remote-PowerShell-Befehle ausführen.
- Unternehmen sollten ihre Mitarbeiter anweisen, unaufgeforderten Nachrichten von Microsoft Teams nicht zu vertrauen und keine Anwendungen zu installieren, ohne vorher Rücksprache mit der IT-Abteilung zu halten.
- Um den Schutz zu verbessern, ist es unerlässlich, Sicherheitsupdates stets auf dem neuesten Stand zu halten, insbesondere für Microsoft-Produkte, und Microsoft-Konten mit Passwörtern zu schützen.
Vor etwa einem Monat haben Cyberkriminelle Organisationen mit einer neuen Art von „Backdoor“-Malware namens SynkLoader ins Visier genommen.

Laut Sicherheitsforschern von Expel beginnt der Angriff mit Social Engineering. Die Opfer erhalten über Microsoft Teams eine Nachricht von jemandem, der sich als Mitarbeiter der IT-Abteilung des Unternehmens ausgibt. Darin wird behauptet, der Computer des Opfers habe ein Problem und es müsse „PowerShell Cleaner“ installieren. Dieses gefälschte Programm ist jedoch nichts anderes als ein Schadprogramm, das auf Microsoft Azure gehostet wird, um den Anschein von Legitimität zu erwecken.
Die Schadsoftware selbst enthält mehrere verschiedene Module, die dem Angreifer vielfältige Funktionen bieten, von der Sammlung von Systeminformationen bis hin zur Einrichtung eines Reverse-Proxys. Zwei Module sind besonders besorgniserregend: PhishLocker und Interactive Shell. Ersteres erzeugt einen überzeugenden, aber gefälschten Windows-Sperrbildschirm , der das Anmeldekennwort des Benutzers stehlen kann .
Dies ist nicht der erste Angriff dieser Art.
BleepingComputer weist darauf hin, dass Angreifer mit diesem Passwort „von dem kompromittierten Gerät aus auf Unternehmensumgebungen zugreifen und dabei IP-spezifische Zulassungsbeschränkungen umgehen können“. Aufmerksamen Nutzern dürfte der Trick auffallen: Ein einfacher Druck auf Alt+Tab zeigt, dass der Anmeldebildschirm nichts anderes als eine „randlose Vollbildanwendung mit grafischer Benutzeroberfläche (GUI)“ ist.
Das andere Modul – Interactive Shell – ermöglicht es Angreifern, PowerShell-Befehle remote auszuführen und die Ausgaben zu empfangen, wodurch sie im Wesentlichen die vollständige Kontrolle über den infizierten Rechner erlangen.
Eine vollständige Liste der Indikatoren für eine Kompromittierung (IoC) finden Sie unter diesem Link . Um sich vor solchen Angriffen zu schützen, sollten betroffene Unternehmen ihre Mitarbeiter anweisen, unaufgeforderten Nachrichten in Microsoft Teams nicht zu vertrauen und keine Anwendungen zu installieren, ohne vorher (telefonisch) Rücksprache mit ihrer IT-Abteilung zu halten.
Neben Telefonaten ist Microsoft Teams einer der am häufigsten genutzten Kanäle für die Erstkontaktaufnahme und Sicherheitsvorfälle. Mitarbeiter bleiben zudem das schwächste Glied in der Cybersicherheitskette eines jeden Unternehmens, da sie Angreifern unwissentlich Zugang gewähren oder Anmeldeinformationen weitergeben.
Kommentare sind geschlossen.