في حملة نفذت هذا الصيف، استخدم وسيط الوصول الأولي (IAB) أداة مصدر مفتوح لاختراق منظمات عبر Microsoft Teams، مما فتح الباب أمام هجمات تالية.
الجهة المسؤولة، المعروفة بأسماء مختلفة مثل TA543 وStorm-0324 وSagrid، هي جهة هجوم محفزة مالياً تعرف باستخدام البريد الإلكتروني الصيد لاختراق الأهداف، قبل تحويل المسؤولية إلى مجموعات الفدية. ولكن في جهودها الأخيرة التي كشفت عنها Microsoft في 12 سبتمبر، اتخذت نهجًا مختلفًا: استخدام تطبيق التعاون Microsoft لخداع الأشخاص دون أن يشعروا وخلق فرص لاختراقهم، من خلال الأداة المعروفة باسم TeamsPhisher.
جاءت الهجمات في وقت تتزايد فيه التقارير حول ثغرات وانتهاكات أمنية غير متعلقة بمنصة Teams، مما يشير إلى أن الباحثين والمخترقين يظهرون اهتمامًا أكبر بتطبيقات الاتصالات الأعمال، حتى بعد عودة القوى العاملة إلى المكاتب.
كيفية “صيد” في Microsoft Teams
نظرًا لأن Microsoft Teams عادة ما يتم استخدامه داخل المؤسسات، وليس بينها، فمن غير الممكن عادةً، على سبيل المثال، إرسال ملف عشوائي إلى مستخدم من مستأجر Teams آخر (مؤسسة).
لكن الباحثين وجدوا حلولًا لهذا العقبة منذ فترة. في ديسمبر، وصف أحد مشغلي الفريق الأحمر على Medium كيف يمكن تقويض الضوابط الأمنية الأساسية في محادثات Teams، مثل القدرة على بدء محادثة جديدة أو محو علامة “تم التعديل” على رسالة تم تحريرها.
بالمثل، في يونيو، طور باحثو الأمن استغلالًا لثغرة في المرجع المباشر غير الآمن (IDOR)، مما أتاح لهم تجاوز ضوابط الأمان في العميل الخاص بـ Teams لإرسال ملفات إلى المؤجرين الخارجيين. وفي الاعتراف بالثغرة، أبلغت Microsoft الباحثين أنها “لم تفي بالمعايير المطلوبة للخدمة الفورية”.
وفي يوليو، أثبت المطور الفريق الأحمر أليكس ريد أن Microsoft مخطئة، عبر دمج أعمال الباحثين السابقين لإنشاء TeamsPhisher، وهي أداة تبسيط عملية إرسال رسائل وملفات إلى مؤجرين Teams الخارجيين. وفي إدخالها على Github، وصف ريد كيفية عملها ببساطة:
قدم لـ TeamsPhisher مرفقًا ورسالة وقائمة بمستخدمي Teams الهدف. سيقوم بتحميل المرفق إلى SharePoint الخاص بالمرسل، ثم سيتجاوب مع قائمة المستهدفين. سيقوم TeamsPhisher أولاً بتعداد المستخدم الهدف والتأكد من أن المستخدم موجود ويمكنه تلقي الرسائل الخارجية. ثم سيقوم بإنشاء موضوع جديد مع المستخدم الهدف… مع إرسال الرسالة المحددة إلى المستخدم مع رابط إلى المرفق في SharePoint.وفقًا لأبحاث Microsoft، يبدو أن مهاجمي التهديد Storm-0324 قد استغلوا هذه الأداة في نفس الشهر الذي تم نشرها.
كل هذا يمكن أن ينذر بالمتاعب للمؤسسات في المستقبل. في الماضي، استخدمت Storm-0324 بشكل أكثر تواترًا وصولها غير المرخص إلى الشبكات الشركية لنشر JSSLoader، ثم تسليم المفاتيح إلى الممثلين الشهيرين في مجال الفدية والأمن FIN7 (المعروفين أيضًا باسم Sangria Tempest و ELBRUS و Carbon Spider و Carbanak Group و Cobalt Group).
تزايد التهديد السيبراني لـ Teamsفي مدونتها، أرادت Microsoft التمييز بين حملة Storm-0324 وحملة أخرى للصيد الاحتيالي تؤثر على بيئات Teams، نفذتها مهاجم آخر بالتهديد Midnight Blizzard (المعروف أيضًا باسم Nobelium و APT29 و UNC2452 و Cozy Bear).بالنسبة إلى ستيفن سباداتشيني، نائب الرئيس لاستخبارات التهديد في SafeGuard Cyber، من الطبيعي أن تستهدف مهاجمو التهديد بشكل متزايد تطبيق التعاون الخاص بـ Microsoft.
“معظم التواصلات التجارية تجري اليوم خارج البريد الإلكتروني التقليدي، في تطبيقات التعاون مثل Microsoft Teams. يعرف المهاجمون هذا أيضًا ويضبطون آليات هجومهم لهذه القنوات السحابية عالية التداول,” يقول، مضيفًا أن “القرب التطبيق من بقية الجهاز وجميع التطبيقات الأخرى على ذلك الجهاز يجعله نقطة دخول محتملة لمشاكل خطيرة، واختراق الحساب هو مصدر قلق أمني رئيسي.”
في الكثير من الأحيان، لا تدرك المؤسسات حتى مدى قيمة بيئات Teams الخاصة بها. يشير سباداتشيني إلى تجربة شخصية حديثة، أثناء تدقيق قناة Teams لشركة رعاية صحية.
“توصلنا إلى أن 30% من تواصلات العملاء تجري في Teams”، يقول. “يقيس هذا التيار المستمر للمخاطر التي تواجه الشركة وسبل الاختراق المحتملة مثل تسرب البيانات و/أو فقدان الملكية الفكرية”، يقول.
ماذا تفعل بشأن تهديدات Teams
وفقًا لجستن كلاين كين، مدير مركز الانصهار السيبراني واستجابة الحوادث في MorganFranklin Consulting، لا يواجه Teams بعد نفس نطاق التهديدات المشهود بها في منصات الرسائل والإنتاجية الأخرى.
“لقد رأينا بالتأكيد هجمات مستهدفة باستخدام تطبيقات التعاون”، يقول، “ولكن على نحو مفاجئ، لا تكون Teams عنصرًا مكررًا في هذه الهجمات، ربما بسبب مؤسسها الشركي ودمجها مع Microsoft Defender لـ Office 365، مما يوفر بعض الضوابط التشغيلية الصارمة على Teams (مما يؤدي على الأرجح إلى قدرة Microsoft على التعرف على هجمات Teams). وقد لوحظت من قبل مركزنا لعمليات الأمان (SOC) أن منصات أخرى موزعة أكثر مثل Discord وSlack وTelegram تكون جزءًا من هجمات.” يمكن منع TeamsPhisher والهجمات ذات الصلة التي تحدث عبر Teams ببساطة عن طريق إيقاف إمكانية التفاعل بين مستخدمي تطبيق Microsoft tenant ومستخدمي المستأجرين الخارجيين. ولكن وفقًا لسباداتشيني، هذا مجرد بداية نحو حماية حقيقية وشاملة.
“يعد تأمين إعدادات حسابات المستخدمين مكانًا جيدًا للبداية، ولكن يمكن للمؤسسات الذهاب خطوة أبعد من ذلك
من خلال الحصول على رؤية كاملة في اتصالات Microsoft Teams الخاصة بهم لرصد الأنشطة الخبيثة وإقرار بروتوكولات أمان Microsoft Teams باستخدام حلول تتيح لهم تخصيص سياساتهم، وتطبيق تلك السياسات بسرعة عبر القناة بأكملها”، يقول، “إذا كانت الشركة قادرة على مراقبة جميع التهديدات وإدارتها من مركز مراقبة مركزي داخل منظمتها، يمكنها ألا تترك أي مخاطر غير مرئية.”









