Microsoft, Teams kullanıcılarını hedef alan fidye yazılımı saldırılarını engelliyor

10 ay önce

Microsoft, Ekim ayı başlarında kötü niyetli Teams yükleyicilerini imzalamak için kullanılan 200'den fazla sertifikayı iptal ederek bir Rhysida fidye yazılımı saldırıları dalgasını engelledi.

Saldırıların arkasındaki tehdit grubu Vanilla Tempest, kurbanlara Oyster arka kapısı bulaştıran sahte MSTeamsSetup.exe dosyalarını dağıtmak için Microsoft Teams'i taklit eden takımlar-yükleme[.]top, takımlar-indirme[.]buzz, takımlar-indirme[.]top ve takımlar-kurma[.]run gibi etki alanlarını kullandı.

Bu saldırılar, Eylül ayının sonlarında, Oyster kötü amaçlı yazılımıyla (Broomstick ve CleanUpLoader olarak da bilinir) Windows cihazlarına arka kapı açan sahte Microsoft Teams yükleyicilerini zorlamak için arama motoru reklamlarını ve SEO zehirlemesini kullanan bir kötü amaçlı reklam kampanyasının parçasıydı.

Reklamlar ve alan adları, Microsoft Teams indirme sitesini taklit eden web sitelerine yönlendirdi. Göze çarpan bir şekilde görüntülenen indirme bağlantısına tıklandığında, resmi Teams yükleyicisi tarafından kullanılan dosya adıyla aynı olan "MSTeamsSetup.exe" adlı bir dosya indirilir.

Kötü niyetli Teams yükleyicileri, yürütüldükten sonra, imzalı Oyster kötü amaçlı yazılımını dağıtan bir yükleyici başlatarak, tehdit aktörlerine virüslü sistemlere uzaktan erişim olanağı sağladı ve dosyaları çalmalarına, komutları yürütmelerine ve ek kötü amaçlı yükler bırakmalarına olanak tanıdı.

Vanilla Tempest, Haziran 2025'ten bu yana Oyster arka kapısını kullanıyor ve Eylül 2025'ten itibaren SSL.com, DigiCert ve GlobalSign'ın kod imzalama hizmetlerinin yanı sıra Güvenilir İmzalama'dan da yararlanıyor.

İlk olarak 2023'ün ortalarında tespit edilen bu kötü amaçlı yazılım, daha önceki Rhysida saldırılarında da kurumsal ağlara sızmak için kullanılmıştı ve genellikle PuTTY ve WinSCP gibi BT araçlarını taklit eden kötü amaçlı reklamlar yoluyla yayılıyor.

Microsoft, "VICE SPIDER ve Vice Society gibi diğer güvenlik sağlayıcıları tarafından takip edilen Vanilla Tempest, fidye yazılımı dağıtmaya ve gasp amacıyla verileri sızdırmaya odaklanan finansal motivasyona sahip bir aktördür" dedi.

"Tehdit aktörü, BlackCat, Quantum Locker ve Zeppelin dahil olmak üzere çeşitli fidye yazılımı yüklerini kullandı, ancak son zamanlarda öncelikli olarak Rhysida fidye yazılımını kullanıyor."

En az Haziran 2021'den beri aktif olan Vanilla Tempest, eğitim, sağlık, bilişim ve imalat sektörlerindeki kuruluşlara sık sık saldırıyor. Tehdit aktörünün Vice Society olarak aktif olmasına rağmen aralarında Hello Kitty/Five Hands ve Zeppelin fidye yazılımının da bulunduğu çok sayıda fidye yazılımı türü kullandığı biliniyordu.

Üç yıl önce, Eylül 2022'de FBI ve CISA, siber suç çetesinin Amerika Birleşik Devletleri'nin en büyük ikinci okul bölgesi olan Los Angeles Unified'ı (LAUSD) ihlal etmesinden sonra Vice Society'nin orantısız bir şekilde ABD eğitim sektörünü hedef aldığına dair ortak bir tavsiye niteliğinde uyarı yayınladı.

Ortamların %46'sında şifreler kırıldı; bu oran geçen yılki %25'ten neredeyse iki katına çıktı.

Önleme, tespit ve veri hırsızlığı eğilimlerine ilişkin daha fazla bulguya kapsamlı bir bakış için Picus Blue Report 2025'i hemen edinin.

Sahte Microsoft Teams yükleyicileri, Oyster kötü amaçlı yazılımını kötü amaçlı reklam yoluyla yayıyor

Microsoft: Fidye yazılımı saldırılarında yararlanılan kritik GoAnywhere hatası

Microsoft: Anti-spam hatası Exchange Online ve Teams'deki bağlantıları engelliyor

Microsoft, Teams'in "bağlanamadı" hatasına yönelik geçici çözümü paylaşıyor

Microsoft Teams, kötü amaçlı URL'lere ve tehlikeli dosya türlerine karşı koruma sağlıyor

Kaynak: Bleeping Computer

More Posts