Мошенники под видом техподдержки в Microsoft Teams получают доступ к ПК через штатный инструмент Windows

information security

Корпоративные пользователи столкнулись с вредоносной кампанией, в которой злоумышленники выдают себя за сотрудников технической поддержки в Microsoft Teams. Для захвата контроля над компьютером они используют Quick Assist - официальную утилиту Windows для удалённой помощи. Атака рассчитана на доверие сотрудников к корпоративному мессенджеру и штатным функциям операционной системы.

Описание

Всё начинается с сообщения от внешнего контакта в Teams. Атакующий обращается к жертве от имени сервисного центра, сообщает о несуществующей проблеме с учётной записью и предлагает немедленно помочь. Затем он инициирует сеанс удалённой помощи Quick Assist. Пользователь видит стандартный системный запрос и, не подозревая обмана, разрешает управление своим рабочим столом. На этом этапе вредоносное ПО ещё не участвует, поэтому антивирусные программы не подают сигналов.

Получив доступ к экрану, оператор загружает из облачного хранилища установочный пакет, который выглядит как обновление компонента Windows или драйвера. При запуске пакет распаковывает две части: подписанный исполняемый файл доверенного приложения и вредоносную библиотеку, подменяющую обычную системную. Подписанная программа загружает библиотеку из собственной папки, а не из системного каталога, хотя обычно использует именно системную версию.

Именно этот приём, по данным анализа, позволяет кампании оставаться незаметной особенно долго. Средства защиты видят запуск легитимного приложения с действительной цифровой подписью и не блокируют процесс. Вредоносная же библиотека получает управление внутри доверенного контекста, после чего устанавливает зашифрованный канал связи с командным сервером, размещённым в облачной инфраструктуре Amazon Web Services. Трафик выглядит как обычное обращение к известному облачному сервису, что затрудняет его фильтрацию на периметре сети.

Для приёма команд используется отдельный вспомогательный агент. Его запускают через стандартный механизм управления системой Windows, который в журналах событий связывает новый процесс не с установщиком, а с системной службой. Такой разрыв привычной цепочки запуска затрудняет выявление атаки. Агент открывает сетевой порт на локальном компьютере и подключается к интерактивной командной строке Windows. После этого удалённый оператор фактически получает те же возможности, что и человек, сидящий перед экраном.

Двухкомпонентная архитектура распределяет роли между видимой и скрытой частями. К облачному серверу обращается только подписанная программа, которой межсетевые экраны доверяют. Вспомогательный агент работает исключительно внутри машины и не создаёт внешних подключений, поэтому для сетевых датчиков его активность незаметна. Такой подход обходит корпоративные политики, разрешающие сетевой доступ только проверенным приложениям. Именно сочетание доверенного приложения и локального агента делает схему эффективной против типовых средств мониторинга.

В ходе сеанса оператор выполняет разведку: проверяет имя учётной записи, сетевые параметры, доменную принадлежность и настройки облачной синхронизации устройства. Он также просматривает каталоги документов, доступные через облачные сервисы. Собранные сведения помогают понять, какие данные можно похитить и какие учётные записи использовать для дальнейшего продвижения по внутренней сети. На этом этапе действия злоумышленника уже не автоматизированы, а выполняются вручную, что делает их похожими на работу легитимного администратора.

Чтобы вернуться в систему после перезагрузки, вредоносная связка создаёт ярлык в папке автозагрузки. При каждом входе пользователя ярлык повторно запускает доверенное приложение, а вместе с ним - вредоносную библиотеку. Вспомогательный агент, в свою очередь, умеет перезапускать себя отдельным процессом и блокирует одновременную работу двух копий. Это снижает количество ошибок и лишних следов, которые могли бы привлечь внимание службы безопасности.

Для защиты важно знать поведенческие признаки атаки. К ним относятся подписанное приложение, загружающее системную библиотеку из собственного каталога; несистемный процесс, открывающий локальный порт и запускающий командную строку; сеанс удалённой помощи, начавшийся сразу после внешнего сообщения в Teams. Наиболее ценный сигнал - связка этих событий в течение короткого времени. Отдельные элементы могут встречаться и в легитимной работе, но их одновременное появление почти всегда указывает на вторжение.

Ключевая линия защиты - правила для сотрудников. Разрешать управление компьютером следует только в том случае, если пользователь сам обратился в техническую поддержку и инициатива исходит от проверенного внутреннего канала. Любой входящий запрос от неизвестного внешнего контакта должен расцениваться как подозрительный. Администраторам стоит ограничить возможность приёма сообщений из внешних организаций в Microsoft Teams, а для привилегированных учётных записей включить дополнительную проверку входа.

Использование штатного программного обеспечения и облачных платформ делает эту схему особенно опасной для среднего бизнеса, где нет круглосуточного мониторинга рабочих станций. Сотрудник, однажды предоставивший доступ, не увидит явных признаков взлома: действия выполняются через легитимные компоненты Windows и выглядят как обычный сеанс поддержки. Своевременная блокировка подозрительных запросов на удалённую помощь и разъяснение сотрудникам правил работы с техподдержкой остаются более надёжной мерой, чем попытка обнаружить вредоносный код по его внешним признакам.

Индикаторы компрометации

Комментарии: 0