هکرها با سوءاستفاده از Microsoft Teams در کمپین باج‌افزاری از طریق پشتیبانی فنی جعلی

Cybersecurity DiveUS2 دقیقه مطالعه۱۴۰۵/۰۶/۰۵ ساعت ۰۹:۳۰

تصویر مرتبط با خبر: Hackers abuse Microsoft Teams in ransomware campaign through fake IT support
تصویر مرتبط با خبر: Hackers abuse Microsoft Teams in ransomware campaign through fake IT support
خلاصه سریع

اصل خبر در چند خط

گروه تهدید STAC4749 با سوءاستفاده از Microsoft Teams و ادعای پشتیبانی IT، شرکت‌های آمریکای شمالی را هدف قرار داده است. هکرها پس از برقراری جلسه راه دور از طریق Quick Assist یا RemSupp، از PowerShell برای اجرای باج‌افزار استفاده می‌کنند. حملات بین فوریه تا ژوئن ۲۰۲۵ انجام شد و بخش‌های مختلفی را دربر گرفت. باج‌افزار Chaos در حداقل سه مورد مستقر شد و زمان بین دسترسی اولیه تا استقرار باج‌افزار در یک مورد ۱۷ ساعت بود. محققان Sophos این حملات را مرتبط با بازیگران جنایی با انگیزه مالی می‌دانند.

متن خبر

شرح خبر

گزارش شرکت امنیتی Sophos نشان می‌دهد ده‌ها شرکت در آمریکای شمالی هدف کمپین مهندسی اجتماعی قرار گرفته‌اند که در آن، گروه تهدید STAC4749 از طریق Microsoft Teams و با ادعای ارائه پشتیبانی IT، چت یا تماس برقرار می‌کند. پس از ایجاد جلسه راه دور با ابزارهایی مانند Microsoft Quick Assist یا RemSupp، هکرها از PowerShell برای ایجاد پایداری و اجرای بارهای مخرب استفاده می‌کنند. این حملات بین فوریه تا ژوئن ۲۰۲۵ انجام شده و سازمان‌های فعال در بخش‌های خدمات، تولید، انرژی، ساخت‌وساز و مهندسی را هدف گرفته است. باج‌افزار Chaos به عنوان سرویس (RaaS) از فوریه ۲۰۲۵ فعال بوده و با اعضای سابق گروه BlackSuit مرتبط است. محققان Sophos معتقدند انگیزه این حملات مالی بوده و ارتباطی با بازیگران حمایت‌شده توسط دولت ندارد. گروه تهدید STAC4749 با سوءاستفاده از Microsoft Teams و ادعای پشتیبانی IT، شرکت‌های آمریکای شمالی را هدف قرار داده است. هکرها پس از برقراری جلسه راه دور از طریق Quick Assist یا RemSupp، از PowerShell برای اجرای باج‌افزار استفاده می‌کنند. حملات بین فوریه تا ژوئن ۲۰۲۵ انجام شد و بخش‌های مختلفی را دربر گرفت. باج‌افزار Chaos در حداقل سه مورد مستقر شد و زمان بین دسترسی اولیه تا استقرار باج‌افزار در یک مورد ۱۷ ساعت بود. محققان Sophos این حملات را مرتبط با بازیگران جنایی با انگیزه مالی می‌دانند. این کمپین نشان‌دهنده تکامل تاکتیک‌های مهاجم برای سوءاستفاده از ابزارهای قانونی مانند Microsoft Teams و Quick Assist است. استفاده از مهندسی اجتماعی و ابزارهای راه دور برای نفوذ، چالشی جدید برای سازمان‌ها ایجاد می‌کند. علاوه بر این، ارتباط باج‌افزار Chaos با گروه‌های شناخته‌شده‌ای مانند BlackSuit، اهمیت نظارت بر تهدیدات نوظهور را برجسته می‌سازد. سازمان‌های هدف ممکن است با اختلال در عملیات، از دست دادن داده‌ها و هزینه‌های مالی ناشی از باج‌افزار مواجه شوند. بخش‌های خدمات، تولید و انرژی به دلیل حساسیت بالای داده‌ها و زیرساخت‌ها، آسیب‌پذیرتر هستند. این حملات می‌تواند اعتماد مشتریان و شرکا را تحت تأثیر قرار دهد. اگرچه این حملات توسط گروه‌های ایرانی انجام نشده، اما گزارش‌های قبلی مانند MuddyWater نشان می‌دهد که ایران نیز از تاکتیک‌های مشابه برای عملیات سایبری استفاده می‌کند. این موضوع می‌تواند الگویی برای گروه‌های دیگر باشد. این حملات نیاز به تقویت قوانین و استانداردهای امنیتی برای ابزارهای همکاری مانند Microsoft Teams را نشان می‌دهد. سازمان‌ها باید پروتکل‌های احراز هویت چندعاملی و نظارت بر جلسات راه دور را اجرا کنند. اگرچه انگیزه اصلی مالی است، اما استفاده از تاکتیک‌های مشابه توسط گروه‌های حمایت‌شده توسط دولت‌ها مانند MuddyWater، می‌تواند ابعاد ژئوپلیتیکی داشته باشد. Cybersecurity Dive - گزارش تحلیلی امنیتی گروه STAC4749 با ادعای پشتیبانی IT، شرکت‌ها را فریب داده و باج‌افزار Chaos را مستقر می‌کند. زمان بین نفوذ و حمله تنها ۱۷ ساعت!

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین نشان‌دهنده تکامل تاکتیک‌های مهاجم برای سوءاستفاده از ابزارهای قانونی مانند Microsoft Teams و Quick Assist است. استفاده از مهندسی اجتماعی و ابزارهای راه دور برای نفوذ، چالشی جدید برای سازمان‌ها ایجاد می‌کند. علاوه بر این، ارتباط باج‌افزار Chaos با گروه‌های شناخته‌شده‌ای مانند BlackSuit، اهمیت نظارت بر تهدیدات نوظهور را برجسته می‌سازد.

اثر کسب‌وکاری

سازمان‌های هدف ممکن است با اختلال در عملیات، از دست دادن داده‌ها و هزینه‌های مالی ناشی از باج‌افزار مواجه شوند. بخش‌های خدمات، تولید و انرژی به دلیل حساسیت بالای داده‌ها و زیرساخت‌ها، آسیب‌پذیرتر هستند. این حملات می‌تواند اعتماد مشتریان و شرکا را تحت تأثیر قرار دهد.

اثر احتمالی برای ایران

اگرچه این حملات توسط گروه‌های ایرانی انجام نشده، اما گزارش‌های قبلی مانند MuddyWater نشان می‌دهد که ایران نیز از تاکتیک‌های مشابه برای عملیات سایبری استفاده می‌کند. این موضوع می‌تواند الگویی برای گروه‌های دیگر باشد.

ارتباط با LegalTech

این حملات نیاز به تقویت قوانین و استانداردهای امنیتی برای ابزارهای همکاری مانند Microsoft Teams را نشان می‌دهد. سازمان‌ها باید پروتکل‌های احراز هویت چندعاملی و نظارت بر جلسات راه دور را اجرا کنند.

زاویه رسانه/کشور منبع

Cybersecurity Dive - گزارش تحلیلی امنیتی

برچسب‌ها