A Microsoft szakértő szerint Oroszországgal kapcsolatban álló hackerek állnak több tucat Teams adathalász-támadás mögött. Mint emlékezetes, korábban már több amerikai állami szervezetet, minisztériumokat és azok vezetőit is érintette egy hónapokig tartó, sikeres behatolás.
Egy orosz kormányhoz kötődő hackercsoport több tucat globális szervezetet vett célba egy olyan kampánnyal, amelynek célja a bejelentkezési adatok ellopása volt. A támadók Microsoft Teams-csevegésekben magukat a Microsoft ügyfélszolgálatos munkatársakként azonosították magukat – a jelentés szerint május vége óta csaknem 40 szervezetnél próbálkozva a „rendkívül célzott” social engineering támadásokkal.
A hackerek kisvállalkozások tulajdonában lévő, már korábban feltört Microsoft 365-fiókokat használtak fel, hogy új doméneket hozzanak létre, amelyek informatikai támogatást nyújtó szervezeteknek tűntek, és amelyekben a „microsoft” szó szerepelt – olvasható a Microsoft blogjában nyilvánosságra hozott jelentésben. Az ezekhez a tartományokhoz kapcsolódó fiókok ezután adathalász üzeneteket küldtek a Teams-en keresztül csalinak. Ha válasz érkezett, akkor megpróbálták a Teams-felhasználókat a csevegések során rávenni a többfaktoros hitelesítési (MFA-) kérések jóváhagyására. „A Microsoft megakadályozta ezen tartományok további használatát, vizsgálja a támadók tevékenységét, valamint dolgozik a hatások elhárításán is”, közölte a cég.
A tevékenység mögött az oroszországi központú „Midnight Blizzard” vagy „APT29” néven ismert csoportot azonosították, amely már 2018 óta jól ismert az információbiztonsággal foglalkozó szakemberek előtt. Az Egyesült Királyság és az Amerikai Egyesült Államok kormánya szerint egyértelmű a kapcsolata az orosz külföldi hírszerző szolgálatokkal is.
„A tevékenység során célba vett szervezetek, így az amerikai kormányzat, a nem kormányzati szervezetek (NGO-k), az IT-szolgáltatások, a techcégek, a termelővállalatok és a média, arra utalnak, hogy a Midnight Blizzard vélhetően konkrét kémkedési célokkal dolgozott”, áll a közleményben. „Ez a legutóbbi támadás, a korábbi tevékenységekkel együtt, azt bizonyítja, hogy a Midnight Blizzard a más ismert, megszokott technikák mellett folyamatosan újakat fejleszt és alkalmaz, így érve el céljait”, tették hozzá a kutatók. A csoport elsősorban az Egyesült Államokban és Európában lévő szerverek ellen hajtja végre akcióit.







