Un nouveau logiciel malveillant usurpe l'identité de votre entreprise pour cibler les utilisateurs de Microsoft Teams.
Protégez votre entreprise d'une nouvelle menace ! Découvrez comment des logiciels malveillants sophistiqués ciblent les utilisateurs de Microsoft Teams en usurpant l'identité de votre entreprise. Apprenez à protéger vos données et à vous défendre contre ces attaques.
Les choses les plus importantes que vous devez savoir
- Les attaquants peuvent prendre le contrôle total des appareils infectés en contournant les restrictions de la liste blanche IP et en exécutant des commandes PowerShell à distance à l'aide d'une interface de connexion graphique trompeuse et d'un module Shell interactif.
- Les entreprises devraient demander à leurs employés de ne pas faire confiance aux messages non sollicités de Microsoft Teams et de ne pas installer d'applications sans avoir préalablement consulté le service informatique.
- Pour renforcer la protection, il est essentiel de maintenir les mises à jour de sécurité à jour, notamment pour les produits Microsoft, et de sécuriser les comptes Microsoft à l'aide de mots de passe.
Il y a environ un mois, des cybercriminels ont ciblé des organisations avec un nouveau type de logiciel malveillant de type « porte dérobée » appelé SynkLoader.

D'après les chercheurs en sécurité d'Expel, l'attaque débute par une manipulation psychologique. Les victimes reçoivent un message sur Microsoft Teams d'une personne se faisant passer pour un membre du service d'assistance informatique de l'entreprise. Ce message indique à la victime que son ordinateur rencontre un problème et qu'elle doit installer « PowerShell Cleaner ». Ce faux programme n'est en réalité qu'un framework malveillant hébergé sur Microsoft Azure afin de paraître plus crédible.
Le logiciel malveillant est composé de plusieurs modules, offrant à l'attaquant un large éventail de fonctionnalités, de la collecte d'informations système à la création d'un proxy inverse. Deux modules sont particulièrement préoccupants : PhishLocker et Interactive Shell. Le premier crée un écran de verrouillage Windows factice mais convaincant , capable de dérober le mot de passe de connexion au système d'exploitation de l'utilisateur .
Ce n'est pas la première attaque de ce type.
BleepingComputer souligne qu'en utilisant ce mot de passe, les attaquants peuvent « accéder aux environnements d'entreprise depuis l'appareil compromis, en contournant les restrictions de liste blanche spécifiques à l'adresse IP ». Les plus observateurs pourront repérer la supercherie : une simple pression sur Alt+Tab révèle que l'écran de connexion n'est rien d'autre qu'une « application d'interface utilisateur graphique (GUI) plein écran et sans bordure ».
L'autre module – Interactive Shell – permet aux attaquants d'exécuter des commandes PowerShell à distance et d'en recevoir les résultats, leur donnant ainsi un contrôle total sur la machine infectée.
Vous trouverez une liste complète des indicateurs de compromission (IoC) à ce lien . Pour se prémunir contre ce type d'attaques, les entreprises ciblées doivent informer leurs employés de ne pas faire confiance aux messages non sollicités sur Microsoft Teams et de ne pas installer d'applications sans avoir préalablement vérifié auprès de leur service informatique (par téléphone).
Outre les appels téléphoniques, Microsoft Teams est l'un des canaux les plus fréquemment utilisés pour le premier contact et les violations de données. Les employés demeurent également le maillon faible de la chaîne de cybersécurité de toute entreprise, donnant involontairement accès aux attaquants ou partageant leurs identifiants de connexion.
Les commentaires sont fermés.