Lažna tehnička podrška: Ransomware napadi na korisnike Microsoft Teamsa
Prevara počinje email-om a napadači se čak obraćaju žrtvama preko Microsoft Teamsa kako bi prevarili ljude da im omoguće pristup računarima. Kada žrtve to omoguće, sledeći korak je infekcija ransomwareom grupa kao što su Black Basta i Cactus.
Žrtve su, dakle, prvo bombardovane email-ovima. Ubrzo nakon toga, neko ko tvrdi da je iz IT odeljenja kontaktira ih preko Microsoft Teamsa ili čak telefonskog poziva. Ovaj „pomoćnik“ zatim ubeđuje korisnika da mu na svom računaru odobri daljinski pristup, često koristeći legitimni program pod nazivom Quick Assist, koji je ugrađen u Windows da bi omogućio daljinsku tehničku podršku.
Kada dobije pristup, prevarant preuzima fajlove koji na prvi pogled izgledaju bezopasno, ali se tajno kombinuju i raspakuju da bi instalirao backdoor pod nazivom BackConnect. Skriven u OneDrive, ovaj backdoor daje napadačima potpunu kontrolu nad zaraženim sistemom.
Banda Black Basta je i u decembru 2024. imala sličan način rada. Međutim, u to vreme, grupa je umesto toga instalirala Zbot i DarkGate malver.
Prema rečima istraživača postoji snažna veza između malvera BackConnect i ozloglašene grupe Black Basta, koja je navodno zaradila više od 100 miliona dolara koje je iznudila od žrtava 2023.
Postoje čak i dokazi koji ukazuju na to da su neki članovi Black Baste prešli u drugu ransomware bandu Cactus, jer su metode korišćene u nedavnim napadima Cactusa slični. Ovi napadi su bili posebno učestali od oktobra 2024.
Ono što ove napade čini efikasnim nije nužno složenost korišćenog softvera, već način na koji napadači manipulišu ljudima. Mešajući društveni inženjering sa zloupotrebom legitimnog softvera i usluga u oblaku, napadi izgledaju kao normalna računarska aktivnost.
Sajber bezbednost nije samo posedovanje pravog softvera, već i svest o tome kako kriminalci pokušavaju da prevare ljude.
Izvor: Informacija/Kurir