Cyberkriminelle nutzen Microsoft Teams als Einfallstor

Ransomware Cyber Attack Showing Personal Files Encrypted
Bild: ©Andrey Popov/stock.adobe.com

Die Cybersecurity-Experten von Sophos X-Ops haben eine aktive Bedrohungskampagne näher untersucht, bei der zwei verschiedene Gruppen von Bedrohungsakteuren Unternehmen infiltrieren, indem sie die Funktionalität der Office-365-Plattform missbrauchen und anschließend versuchen, Daten abziehen oder Ransomware platzieren.

Bis zu 3.000 Nachrichten in einer Stunde

Laut Sophos nutzen die Angreifer eine Kombination aus E-Mail-Bombing mit bis zu 3.000 Nachrichten in weniger als einer Stunde und anschließendend Sprach- bzw. Videoanrufen via Teams, auch als Voice Pishing oder Vishing bekannt.

Nach dem Versenden der ersten Spam-Nachrichten geben sich die Angreifer als technischer Support des betroffenen Unternehmens aus, rufen über Teams an und bieten ihre „Hilfe“ bei der Lösung des Problems an. Wenn ein Mitarbeiter den Anruf entgegennimmt und den Kriminellen mittels Quick Assist oder der Bildschirmfreigabe von Microsoft Teams die Kontrolle über den Computer erteilt, starten die Anrufer das Ausrollen der Schadsoftware.

Im Rahmen der Untersuchungen hat Sophos X-Ops Verbindungen der in dieser Kampagne aktiven Cyberkriminellen zu den russischen Bedrohungsgruppen Fin7 und Storm-1811 aufgedeckt.

Teams-Einstellungen prüfen

„Obwohl die Ausnutzung von Fernverwaltungstools und der Missbrauch legitimer Dienste an sich nicht völlig neu sind, beobachten wir, dass immer mehr Bedrohungsgruppen diese Taktiken anwenden, um Unternehmen jeder Größe ins Visier zu nehmen. Dies ist eine aktive Bedrohungskampagne, die wir weiterhin intensiv verfolgen. Da die Standardkonfiguration von Microsoft Teams es jedem Besitzer eines Teams-Kontos ermöglicht, zu chatten oder Mitarbeiter eines Unternehmens anzurufen, sind viele Unternehmen potenziell anfällig für diese Bedrohung. Zudem nutzen viele Unternehmen externe Anbieter für ihren IT-Support, sodass ein Anruf von einer fremden Nummer mit der Bezeichnung „Helpdesk-Manager“ nicht unbedingt Alarmglocken schrillen lässt.“, sagt Sean Gallagher, Principal Threat Researcher bei Sophos.

Der Experte rät Unternehmen, die Microsoft 365 verwenden, in höchster Alarmbereitschaft zu sein: Sie sollten Konfigurationen überprüfen sowie externe Kontonachrichten sowie Fernzugriffstools, die nicht regelmäßig verwendet werden, nach Möglichkeit blockieren.



  • Nächste Hannover Messe wird Hybridveranstaltung

    Nächste Hannover Messe wird Hybridveranstaltung

    Nach fünf Messetagen ging am Freitag die Hannover Messe zu Ende. Insgesamt 90.000 Teilnehmer haben sich für die digitale Edition der Industrieschau registriert. Auch ohne Präsenzveranstaltung zog die Deutsche Messe…

    mehr lesen: Nächste Hannover Messe wird Hybridveranstaltung

  • Realistische Simulationen mit Security-Forschung

    Realistische Simulationen mit Security-Forschung

    Die neue Fraunhofer SIT Cyber Range verbindet komplexe Angriffssimulationen mit neuesten Erkenntnissen aus der angewandten Forschung, Expertenschulungen und der Vorstellung von innovativen Security-Werkzeugen: Mit realistischen Angriffssimulationen können Unternehmen die Leistungsstärke…

    mehr lesen: Realistische Simulationen mit Security-Forschung

  • VDMA-Studie zeigt hohe Relevanz interoperabler Schnittstellen

    VDMA-Studie zeigt hohe Relevanz interoperabler Schnittstellen

    Erst die Interoperabilität von Maschinen und Anlagen ermöglicht Unternehmen die Teilhabe an neuen digitalen Strukturen und ist Grundvoraussetzung für neue digitale Geschäftsmodelle. Durch interoperable Schnittstellen können neue Maschinen effizienter integriert…

    mehr lesen: VDMA-Studie zeigt hohe Relevanz interoperabler Schnittstellen

  • Geld weg, Daten weg

    Geld weg, Daten weg

    Mit Ransomware verschlüsseln Cyberkriminelle den Zugang zum kompromittierten Gerät oder den dort gespeicherten Dateien. Anschließend fordern sie Lösegeld mit dem Versprechen, die Sperrung nach Zahlung wieder aufzuheben.

    mehr lesen: Geld weg, Daten weg

  • Impfstoffproduktion in Marburg

    Impfstoffproduktion in Marburg

    Impfstoffproduktion in Marburg Siemens und Biontech rüsten Produktionsanlage um Siemens unterstützt Biontech bei Umrüstung auf Impfstoffherstellung in Marburg. Dabei waren wesentliche Teile des neuen Manufacturing Execution Systems in nur zweieinhalb…

    mehr lesen: Impfstoffproduktion in Marburg

  • Neue Sicherheitslücken entdeckt und geschlossen

    Neue Sicherheitslücken entdeckt und geschlossen

    Am Patch-Tag (13.04.2021) hat Microsoft zwei kritische Sicherheitslücken geschlossen, die lokal installierte Instanzen von Exchange 2013, 2016 und 2019 betreffen. Diese Sicherheitslücken ermöglichen das Ausführen von beliebigem Programmcode auf einem…

    mehr lesen: Neue Sicherheitslücken entdeckt und geschlossen

  • Torsten Hartinger verstärkt Geschäftsführung bei Solid System Team

    Torsten Hartinger verstärkt Geschäftsführung bei Solid System Team

    Das Systemhaus Solid System Team wird von einer Doppelspitze geleitet. Neben Werner Heckl ist seit 1. April auch Torsten Hartinger mit der Geschäftsführung betraut.

    mehr lesen: Torsten Hartinger verstärkt Geschäftsführung bei Solid System Team

  • Materialise erwirbt Kaufoption für 3DLink

    Materialise erwirbt Kaufoption für 3DLink

    Materialise erwirbt Kaufoption von MES-Anbieter Link3D. Mögliche Übernahme könnte den Weg zum cloudbasierten Zugriff auf die 3D-Druck-Software-Plattform von Materialise ebnen.

    mehr lesen: Materialise erwirbt Kaufoption für 3DLink

  • The State of Industrial Cybersecurity

    The State of Industrial Cybersecurity

    Trend Micro beauftragte das unabhängige Marktforschungsinstitut Vanson Bourne mit der Durchführung einer Online-Umfrage unter 500 IT- und OT-Fachleuten in den USA, Deutschland und Japan. Daraus ging hervor, dass mehr als…

    mehr lesen: The State of Industrial Cybersecurity

  • Lenkungskreis unter neuem Vorsitz

    Lenkungskreis unter neuem Vorsitz

    Frank Possel-Dölken (Phoenix Contact) ist neuer Vorsitzender des Lenkungskreises der Plattform Industrie 4.0. Er übernimmt das Amt von Frank Melzer (Festo).

    mehr lesen: Lenkungskreis unter neuem Vorsitz

  • Maschinen- und Anlagenbau rechnet mit Produktionsplus

    Maschinen- und Anlagenbau rechnet mit Produktionsplus

    Der VDMA hat die Produktionsprognose für das laufende Jahr angehoben. War der Verband bisher von einem Zuwachs von 4 Prozent ausgegangen, so rechnet man nun mit einem Produktionsplus von 7…

    mehr lesen: Maschinen- und Anlagenbau rechnet mit Produktionsplus

  • Der monetäre Wert produktions- und produktbezogener Daten

    Der monetäre Wert produktions- und produktbezogener Daten

    xyzWieviel sind Daten wert? Welche Daten sind für die Effizienzsteigerung der Produktion, die Qualitätssteigerung der Produkte oder neue Geschäftsmodelle für die produzierende Industrie und ihre Dienstleistungen von Nutzen und wie…

    mehr lesen: Der monetäre Wert produktions- und produktbezogener Daten