Phishing a través de Microsoft Teams

Mitjana alerta 3

Recursos afectats

Qualsevol empresari, autònom o empleat que faci ús de Microsoft Teams al seu entorn laboral.

Descripció

S'ha detectat un ciberatac de tipus phishing nombrosos treballadors d'una mateixa empresa. Els empleats van rebre a través del servei corporatiu de Microsoft Teams un missatge fraudulent que convidava a descarregar un fitxer .zip amb codis maliciosos, que en cas de ser descarregats i executats, podrien generar efectes considerablement negatius. Microsoft, desenvolupador de Teams, ha reportat indicis d'una nova modalitat de phishing basada en equips que va afectar altres empreses el juliol del mateix any. Diversos elements d'aquest phishing nou coincideixen amb el modus operandi descrit per Microsoft.

Solució

En cas de rebre una comunicació de Teams com les que es descriuen en aquest avís, és recomanable ignorar-ho, eliminar-ho i immediatament posar-ho en coneixement de la resta d'empleats per evitar possibles noves víctimes.

A més, es recomanen les següents mesures addicionals:

  • Endurir la política federativa de Teams. En lloc de fer servir una política negativa que bloquegi dominis, serà més eficient establir una política positiva que bloquegi, és a dir, acceptar només dominis fiables.
  • Si als logs (historials d'activitat) es detecta l'intent de connexió a alguna adreça IP desconeguda o sospitosa, es recomana crear regles per bloquejar-ne l'accés, com a mesura preventiva.
  • Reportar el tenant o llogater maliciós a Microsoft, és a dir, denunciar l'usuari o compte des d'on procedeixen els missatges.
  • Denunciar les autoritats pertinents, com Policia Nacional o Unitat de Delictes Telemàtics de la Guàrdia Civil, i posar en coneixement d'INCIBE el cas.

Origen del phishing a Teams

Segons Microsoft, el juliol de 2023, Storm-0324 va començar a realitzar phishing a través de Teams amb enllaços maliciosos que conduïen a un fitxer maliciós allotjat a SharePoint. Per a aquesta activitat, el més probable és que Storm-0324 depengui d'una eina disponible públicament anomenada TeamsPhisher. TeamsPhisher és un programa en llenguatge Python que permet als usuaris d'inquilins de Teams adjuntar fitxers a missatges enviats a inquilins externs, dels quals els atacants poden abusar per lliurar fitxers adjunts de phishing. La plataforma Teams identifica aquests atacs de phishing basats en Teams per part d'actors d'amenaces com a usuaris “EXTERNS” si l'accés extern està habilitat a l'organització.

Ajuda a estar segur i comparteix aquesta alerta de seguretat:

Calendari de la Ciberseguretat /26

LIVE WEBINAR | 1/2/2024

Com protegir el teu Active Directory d'atacs Ransomware amb Tenable

Servei d'avisos

Rep les alertes de seguretat més importants al teu email
INFORDISA / Security Operations Center
Resum de privacitat

Aquest lloc web utilitza cookies per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les cookie s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.