กลุ่มมัลแวร์เรียกค่าไถ่ปลอมโฆษณาปล่อย Microsoft Teams ปลอมฝังแบ็คดอร์

ไมโครซอฟต์มีการแจ้งเตือนแบบไม่เป็นสาธารณะในช่วงต้นเดือนที่ผ่านมาถึงพฤติกรรมของกลุ่มมัลแวร์เรียกค่าไถ่ที่ใช้วิธีการแพร่กระจายในลักษณะ Fake Update ของโปรแกรม Microsoft Teams ฝังแบ็คดอร์ โดยมีการทำโฆษณาปลอมเพื่อหลอกให้เหยื่อดาวโหลดด้วย

พฤติกรรมการใช้ Fake Update นั้นเป็นพฤติกรรมในการแพร่กระจายมัลแวร์เรียกค่าไถ่ DoppelPaymer ตั้งแต่ปี 2019 อย่างไรก็ตามในปีที่ผ่านมา พฤติกรรมดังกล่าวนี้ถูกใช้เพื่อแพร่กระจายมัลแวร์เรียกค่าไถ่ WastedLocker มากกว่า

เมื่อเหยื่อหลงเชื่อและดาวโหลดแอปพลิเคชันปลอม แบ็คดอร์ที่ฝังเอาไว้ในโปรแกรมปลอมจะถูกติดตั้งและสร้างช่องทางกลับไปหาระบบของผู้โจมตี จากข้อมูลของไมโครซอฟต์ ผู้โจมตีมีการใช้ช่องโหว่ ZeroLogon ในการยกระดับสิทธิ์และทำ lateral movement ด้วย

ไมโครซอฟต์ออกคำแนะนำให้ใช้เบราว์เซอร์ซึ่งมีความสามารถในการตรวจสอบไฟล์ที่เป็นอันตราย จำกัดสิทธิ์และตั้งค่าความปลอดภัยใน active directory ให้เหมาะสมและลด attach surface ออกจากระบบด้วยการ hardening

ที่มา: bleepingcomputer.

Microsoft Teams ออกเเพตซ์เเก้ไขช่องโหว่ที่จะทำให้ผู้โจมตีสามารถเรียกใช้โค้ดจากระยะไกล (RCE) ได้

Reegun Jayapaul นักวิจัยจาก Trustwave SpiderLabs ได้เปิดเผยถึงผลการวิเคราะห์ช่องโหว่ใน Microsoft Teams ที่จะทำให้ผู้โจมตีสามารถเรียกใช้โค้ดจากระยะไกลได้ผ่าน Microsoft Teams update

นักวิจัยกล่าวว่าช่องโหว่ดังกล่าวอาศัยอยู่ในการอัปเดตของ Microsoft Teams โดยการตั้งค่าโฟลเดอร์การอัปเดตในผลิตภัณฑ์ Microsoft Teams จะเปิดโอกาสให้ผู้โจมตีสามารถเรียกใช้โค้ดจากระยะไกลโดยการส่งเพย์โหลดที่เป็นอันตรายไปกับการเปลื่ยนเส้นทางการอัปเดตของ Microsoft Teams และด้วยเทคนิคนี้ยังช่วยให้ผู้โจมตีสามารถเชื่อมต่อเครือข่ายภายในผ่านแชร์โฟลเดอร์ภายใต้โปรโตคอล Server Message Block (SMB) ได้

เพื่อหลีกเลี่ยงหรือบรรเทาการโจมตี นักวิจัยได้ทำการเนะนำให้ผู้ใช้ทำการอัปเดต Microsoft Teams ให้เป็นเวอร์ชั่นล่าสุดแและทำการตรวจสอบโดยการค้นหาการเชื่อมต่อที่น่าสงสัยภายในเครือข่ายทั้ง inbound และ outbound ทั้งนี้ผู้นักวิจัยได้เเนะนำให้ผู้ใช้ทำการติดตั้ง Microsoft Teams ภายใต้โฟลเดอร์“ Program Files” เพื่อจะช่วยให้ผู้โจมตีไม่สามารถวางและเรียกใช้งานเพย์โหลดระยะไกลได้

ที่มา: threatpost.

พบช่องโหว่บน Microsoft Teams โดยช่องโหว่สามารถ Hijack บัญชีได้ด้วยรูป GIF

Microsoft ได้ออกแพตช์แก้ไขปัญหาด้านความปลอดภัยใน Microsoft Teams ซึ่งแฮกเกอร์สามารถใช้ประโยชน์จากช่องโหว่ที่มีความต่อเนื่องกันทำการขโมยบัญชี Microsoft Teams ทั้งหมดที่อยู่ในองค์กรโดยการลิ้งค์ส่ง URL ที่เป็นอันตรายหรือรูปภาพ .GIF ไปยังผู้ใช้ Microsoft Team ช่องโหว่ดังกล่าวส่งผลกระทบต่อ Microsoft Teams สองเวอร์ชั่นได้เเก่ เวอร์ชั่นเดสก์ท็อปและเวอร์ชั่นที่ใช้งานผ่านเว็บเบราว์เซอร์

นักวิจัยด้านความปลอดภัยทางไซเบอร์จาก CyberArk ได้ทำการทดสอบช่องโหว่พบว่าทุกครั้งที่ทำการเปิดแอปพลิเคชันไคลแอนต์จะพบว่ามีการสร้าง Temporary Access Token เพื่อใช้พิสูจน์ตัวตนกับ login.

FBI แจ้งเตือนรูปแบบการก่อกวน Zoombombing พุ่งเป้าการประชุมวีดิโอคอลออนไลน์

FBI มีการประกาศแจ้งเตือน ถึงรูปแบบของการก่อกวนลักษณะใหม่ภายใต้ชื่อ Zoombombing ซึ่งผู้ก่อเหตุนั้นอาศัยการเข้าถึงระบบประชุมวีดิโอคอลออนไลน์อย่าง Zoom, Microsoft Teams, หรือ WebEx และก่อกวนด้วยวิธีการต่างๆ อาทิ ส่งเสียงรบกวนหรือเปิดกล้องเพื่อแสดงร่างกายเปลือย ก่อนจะบันทึกปฏิกิริยาการตอบสนองไปเผยแพร่บนเครือข่ายสังคมออนไลน์

อ้างอิงจากการสอบสวนโดย FBI มีโรงเรียนในเขตแมสซาชูเซตส์อย่างน้อย 2 แห่งที่มีการแจ้งเหตุในลักษณะเดียวกันนี้ โดยผู้ก่อเหตุเข้าถึงห้องเรียนออนไลน์ของทางโรงเรียนซึ่งใช้งานระบบ Zoom ก่อนจะมีการตะโกนก่อกวน, ดูหมิ่นรวมไปถึงเปิดเผยที่อยู่ของอาจารย์ของโรงเรียน

การป้องกันเหตุในลักษณะนี้สามารถทำได้ผ่านการตั้งค่าระบบประชุมออนไลน์ให้เหมาะสม โดยในกรณีของ Zoom นั้น ทาง FBI แนะนำให้ผู้ใช้งานตั้งค่าให้การประชุมเป็น Private เสมอ, ไม่แชร์หรือเผยแพร่ลิงค์สำหรับเข้าถึงในเครือข่ายสังคมออนไลน์, กำหนดค่า Screen sharing ให้เฉพาะกับ Host ของการประชุม รวมไปถึงตั้งค่ารหัสผ่านในการเข้าถึง

ที่มา: bleepingcomputer.