新聞

提供行為式商業郵件詐騙(BEC)防護的資安廠商ZeroBEC揭露以微軟協作平臺Teams為誘餌的網釣活動,事件從一封安全文件的電子郵件開始,最終受害者的電腦被註冊到攻擊者控制的遠端監控與管理(RMM)環境,ZeroBEC將這起事故稱為Operation BlueDash。

駭客首先寄送釣魚信,聲稱文件的檔案太大,無法透過附件挾帶,因此選擇透過Teams分享,並建議收信人透過桌機或筆電點選連結開啟。然而信件嵌入的連結,實際上指向一個被滲透的土耳其網站。一旦收信人照做,他們就會被帶往冒牌的Microsoft Store網頁,聲稱必須更新Teams才能開啟共用文件。從該網站下載的檔案是Inno Setup封裝的安裝程式,檔名是supportdev.exe。

若是收信人執行上述安裝檔,電腦就會以隱藏視窗下載合法的RMM程式Level RMM與ConnectWise ScreenConnect,並使用攻擊者控制的註冊金鑰,將受害電腦登錄為攻擊者列管的端點。ZeroBEC指出,攻擊者主要存取受害電腦的管道是Level RMM,同時部署的ScreenConnect是備援的存取管道。