ABD Donanması'nın kırmızı ekibinin bir üyesi, Microsoft ekiplerinde, hedefli bir kuruluş dışındaki kullanıcılardan gelen kullanıcılardan gelen dosyaların kısıtlamalarını atlamak için TeamSphisher adlı bir araç yayınladı.
Araç, bir saldırganın harici bir hesaptan kötü amaçlı yazılımı sunmak için Microsoft Teams'in dosya gönderme kısıtlamalarını nasıl kolayca dolaşabileceğini açıklayan İngiltere merkezli güvenlik hizmetleri şirketi JUMMSEC'den Max Corbridge ve Tom Ellson tarafından vurgulanan bir sorundan yararlanıyor.
Başvuru mümkündür, çünkü uygulamada, bir mesajın sonrası isteğinde kimliği değiştirerek harici bir kullanıcının dahili olarak muamele edilmesi için kandırılabilen istemci tarafı korumaları vardır.
'TeamSphisher', tam otomatik bir saldırı sağlayan Python tabanlı bir araçtır. JumpSec'in araştırmacılarının saldırı fikrini, Andrea Santese tarafından geliştirilen teknikleri ve Bastian Kanbach'ın 'TeamSenum' aracından kimlik doğrulama ve yardımcı işlevlerini birleştiriyor.
Kırmızı ekibin geliştiricisi Alex Reid'in açıklamasını, "TeamSphisher'a bir ek, bir mesaj ve hedef ekip kullanıcılarının bir listesini verin. Eklentiyi gönderenin SharePoint'e yükleyecek ve daha sonra hedefler listesinde yineleyecek." Yarar.
TeamSphisher ilk olarak hedef kullanıcının varlığını ve saldırının çalışması için bir ön koşul olan harici mesajlar alma yeteneklerini doğrular.
Daha sonra hedefle yeni bir iş parçacığı oluşturur, onlara SharePoint ek bağlantısı olan bir mesaj gönderir. İş parçacığı, (potansiyel) manuel etkileşim için gönderenin ekip arayüzünde görünür.
TeamSphisher, kullanıcıların geçerli bir ekipler ve birçok büyük şirket için ortak olan SharePoint lisansıyla bir Microsoft Business hesabına (MFA desteklenir) sahip olmalarını gerektirir.
Araç ayrıca, kullanıcıların hedef listelerini ayarlamasına ve mesajların görünümünü alıcının bakış açısından kontrol etmesine yardımcı olmak için bir "önizleme modu" sunar.
TeamSphisher'daki diğer özellikler ve isteğe bağlı argümanlar saldırıyı hassaslaştırabilir. Bunlar, yalnızca amaçlanan alıcı tarafından görüntülenebilen güvenli dosya bağlantılarının gönderilmesini, mesaj iletimleri arasında geçiş hızı sınırlamasına bir gecikme belirtme ve çıktıları bir günlük dosyasına yazmayı içerir.
TeamSphisher'ın istismar ettiği sorun hala mevcut ve Microsoft JumpSec araştırmacılarına derhal servis için çıtayı karşılamadığını söyledi.
BleepingComputer da sorunu çözme planları hakkında bir yorum için geçen ay şirkete ulaştı, ancak yanıt almadı. Microsoft'tan yorum talebimizi tekrarladık, ancak yayıncılık zamanında bir cevap almadık.
TeamPhisher yetkili kırmızı ekip operasyonları için oluşturulmuş olsa da, tehdit aktörleri de alarmlar vermeden organizasyonları hedeflemek için kötü amaçlı yazılım sunmak için bundan yararlanabilir.
Microsoft bu konuda harekete geçmeye karar verene kadar, kuruluşlara gerek yoksa harici kiracılarla iletişimi devre dışı bırakmaları şiddetle tavsiye edilir. Ayrıca, sömürü riskini sınırlayacak olan güvenilir alanlarla izin listesi oluşturabilirler.
GÜNCELLEME 7/6 - Bir Microsoft sözcüsü BleepingComputer'a aşağıdaki yorumu gönderdi:
Bu raporun farkındayız ve başarılı olmanın sosyal mühendisliğe dayandığını belirledik.
Müşterileri, web sayfalarına bağlantılara tıklarken dikkatli olmak, bilinmeyen dosyaları açmak veya dosya transferlerini kabul etmek de dahil olmak üzere, çevrimiçi iyi bilgi işlem alışkanlıkları uygulamaya teşvik ediyoruz.
Microsoft Teams Bug, harici hesaplardan kötü amaçlı yazılım sunumuna izin verir
Microsoft 365 kimlik avı saldırıları şifreli RPMSG mesajları kullanıyor
Yeni Python Aracı, Manifest Karışıklık Sorunları için NPM paketlerini kontrol ediyor
Microsoft, veri ihlalini, 30 milyon müşteri hesabının hırsızlığını reddediyor
Bilgisayar korsanları SMUGX kampanyasında Avrupa hükümet kuruluşlarını hedefleyin
Kaynak: Bleeping Computer