新たなマルウェアが貴社になりすまし、Microsoft Teamsユーザーを標的にしています

新たな脅威から会社を守りましょう!高度なマルウェアが、貴社になりすましてMicrosoft Teamsユーザーを標的にしている実態を明らかにします。データの保護方法と、これらの攻撃への対策方法を学びましょう。

知っておくべき最も重要なこと

  • 攻撃者は、IPアドレスの許可リスト制限を回避し、偽装されたグラフィカルログインインターフェースとインタラクティブシェルモジュールを使用してリモートPowerShellコマンドを実行することで、感染したデバイスを完全に制御できるようになります。
  • 企業は従業員に対し、身に覚えのないMicrosoft Teamsのメッセージを信用しないこと、またIT部門に確認せずにアプリケーションをインストールしないことを指示すべきである。
  • セキュリティを強化するためには、特にマイクロソフト製品については、セキュリティアップデートを常に最新の状態に保つこと、そしてマイクロソフトアカウントをパスコードで保護することが不可欠です。

約1か月前、サイバー犯罪者たちはSynkLoaderと呼ばれる新しいタイプの「バックドア」マルウェアを使って組織を標的にした。

セキュリティ企業Expelの研究者によると、この攻撃はソーシャルエンジニアリングから始まる。被害者はMicrosoft Teamsで、会社のITサポート部門を名乗る人物からメッセージを受け取る。その人物は、被害者のコンピューターに問題が発生しているため、「PowerShell Cleaner」をインストールする必要があると告げる。この偽プログラムは、正当性を高めるためにMicrosoft Azure上でホストされている悪意のあるフレームワークに過ぎない。

このマルウェア自体には複数のモジュールが付属しており、攻撃者はシステム情報の収集からリバースプロキシの作成まで、さまざまな機能を利用できます。特に懸念されるのは、PhishLockerとInteractive Shellの2つのモジュールです。前者は、ユーザーのオペレーティングシステムのログインパスワードを盗み出すことができる、本物そっくりの偽のWindowsロック画面を作成します。

このような攻撃は今回が初めてではない。

BleepingComputerは、このパスワードを使用することで、攻撃者は「侵害されたデバイスから企業環境にアクセスし、IPアドレス固有の許可リスト制限を回避できる」と指摘している。鋭い観察眼を持つ人なら、そのトリックに気づくかもしれない。Alt+Tabキーを押すだけで、ログイン画面が「全画面表示で境界線のないグラフィカルユーザーインターフェース(GUI)アプリケーション」に過ぎないことがわかるのだ。

もう1つのモジュールであるインタラクティブシェルを使用すると、攻撃者はリモートでPowerShellコマンドを実行し、その出力を受信できるため、事実上、感染したマシンを完全に制御できるようになります。

侵害指標(IoC)の完全なリストは、こちらのリンクからご覧いただけます。このような攻撃から身を守るため、標的となった企業は、従業員に対し、身に覚えのないMicrosoft Teamsメッセージを信用しないこと、また、IT部門に電話で確認するまではアプリケーションをインストールしないことを指示する必要があります。

電話以外にも、Microsoft Teamsは最初の連絡手段や情報漏洩の際に最もよく利用されるチャネルの一つです。また、従業員は企業のサイバーセキュリティ対策において依然として最も脆弱な部分であり、知らず知らずのうちに攻撃者にアクセス権を与えたり、ログイン情報を共有したりしています。


コメントは締め切りました。