תוקפים ישנים של הנדסה חברתית לעולם לא מתים; הם פשוט מתפתחים ומשתפרים. הנה סיפור על קבוצת תוקפים נועזת מספיק כדי להמשיך לפגוע בתשתיות לעין, ועצות מה לעשות בנידון.

בסוף מאי 2024, מיקרוסופט צפתה בקבוצת פושעי סייבר בעלת מוטיבציה כלכלית, אותה עוקבת תחת השם Storm-1811, שעשתה משהו שבקרות היקפיות מסורתיות לא נועדו לראות - היא התחברה ל-Teams, אמרה שלום וביקשה עזרה.

צוות מודיעין האיומים של ענקית הענן והתוכנה כבר היה מְתוֹעָד אותם מפעילים שעשו שימוש לרעה בכלי התמיכה מרחוק Quick Assist מאז אמצע אפריל של אותה שנה, אך המעבר ל-Teams נתן להם דלת כניסה חדשה. Storm-1811, כתבו אנליסטים של מיקרוסופט, "היא קבוצת פושעי סייבר בעלת מוטיבציה כלכלית הידועה בפריסת תוכנות כופר BlackBasta", והדיירים שהם רשמו למבצע נשאו שמות תצוגה כה גנריים עד שלא זכו לתשומת לבם: 'Help Desk', 'Help Desk IT', 'Help Desk Support', 'IT Support'.

מאז, הדפוס נמשך. ב-4 בנובמבר בשנה שעברה, משתמש חיצוני מחובר לסביבת לקוח תחת שם התצוגה "תמיכת IT", תוך שימוש בחשבון mostafa.s@dhic.edu.eg. תוך עשרים ושמונה דקות הם פתחו סשן שיתוף מסך של Quick Assist נגד מטרה שהאמינה שהוא מדבר עם עמיתים.

חמישה חודשים מאוחר יותר, במרץ השנה, BlueVoyant לאור המעבדה לזיהוי פלילי בקמפיין קשור, אשר משליך מטען שלא תועד בעבר בשם A0Backdoor, וגזר דין וחשבו שהוא "אבולוציה של טקטיקות, טכניקות ונהלים הקשורים לכנופיית תוכנות הכופר BlackBasta, אשר התפרקה לאחר שיומני הצ'אט הפנימיים של המבצע דלפו". הצוות השתנה; ספר המשחק לא.

זוהי בעיה מתמשכת. ל-Teams יש היסטוריה של ארבע שנים של מתן אפשרות לחקיינים לכופף את מודל האמון מבפנים. חברת המחקר Check Point Research, בגילוי שנמשך ממרץ 2024 ועד שהעדכון הסופי נחת בסוף אוקטובר 2025, מְתוֹעָד שתוקפים יכלו לדרוס צ'אטים בשקט על ידי שימוש חוזר ב-clientmessageid, לזייף שולחי התראות, לשנות שמות תצוגה בצ'אטים פרטיים ולזייף זהויות מתקשר בשיחות אודיו ווידאו.

כלים לגיטימיים בידי פלילים

הסיבה לכך שזה עובד בקנה מידה גדול היא ארכיטקטונית, לא התנהגותית. כמעט כל רכיב מאושר. Quick Assist מגיע כברירת מחדל ב-Windows 11 ומופעל על ידי קוד בן שש ספרות; מתקיני MSI חתומים דיגיטלית ומתארחים באחסון ענן אישי של מיקרוסופט; הקובץ הזדוני hostfxr.dll טוען את עצמו לתהליך לגיטימי ומפענח את A0Backdoor רק לאחר שהוא נמצא בזיכרון, שם רוב בדיקות נקודות הקצה כבר סיימו את עבודתן.

אפילו מערכות פיקוד ובקרה מסתתרות לעין: במקום מנהרות DNS בעלות רשומות TXT שמרכזי פעולות אבטחה בוגרים למדו לסמן, A0Backdoor מקודד את הוראותיו בשאילתות MX של DNS.

הגיע הזמן לממשל משולב

אז איך נראה ממשל גופי (ממשל תאגידי) כאשר תוקפים משתמשים בזרימות העבודה שלכם כנשק נגדכם, תוך שימוש בתכונות המופעלות כברירת מחדל?

נקודת ההתחלה היא בדיקה מדוקדקת יותר של תכונות אלו, יחד עם השבתת תכונות שעשויות להיות מוגדרות כברירת מחדל. צוותי אבטחה עשויים לדחות הזמנות לצ'אט B2B על ידי הפיכת ברירת המחדל ב-Set-CsTeamsMessagingPolicy. הם יכולים להגדיר את Quick Assist לזרימת עבודה תמיכה ידועה, תוך התייחסות לאירועי Teams ChatCreated כאות מהשורה הראשונה לצד טלמטריית נקודות קצה וזהות.

אבל אלה לא החלטות שצריך לקבל באופן עצמאי. התקפות אלו פועלות דווקא משום שאף בעלים יחיד לא רואה מספיק כדי לפעול. לצוות הזהויות אין אות באירוע ChatCreated שהוא לא צורך, בעוד של-SOC אין כלל עבור שאילתת MX שהוא מעולם לא בחן. גישת ממשל מאוחדת כרוכה בתצוגה מאוחדת מקצה לקצה של זרימות העבודה של החברה המשתמשות בהן.

מערכת ניהול משולבת (IMS) היא העיקרון המארגן של זרימת עבודה מקצה לקצה של ניהול. לפי תקן ISO 27001, לדוגמה, צוותי אבטחה וניהול יכולים לבחון את מדיניות הצ'אט החיצוני תחת כללי הגישה A.5.15. ארגונים יכולים להאיר את ערוץ ה-MX של ה-DNS על ידי החלטה לנטר MX ולא רק TXT תחת תקן A.8.16 (פעילויות ניטור). חשיבה משותפת כזו יכולה להביא את ChatCreated וטלמטריה של MX למסך של אותו אנליסט.

באופן דומה, שיתוף המסך של Quick Assist שייך להנדסת שולחן עבודה תחת A.8.2 (זכויות גישה מורשות, כולל כלי שולחן עבודה מרוחק). בקשת ה-MFA שהוא עוקף נופלת תחת A.5.15 (IAM), בעוד שניתן לנטר את התקנות ה-MSI באופן שיטתי תחת A.8.19 (התקנת תוכנה).

הבנה משותפת של סיכונים אלה סוללת גם את הדרך לתגובה טובה יותר לאירועים. אם טמעתם סיכון מסוג זה במסגרת הבקרה שלכם, קל יותר להתייחס לפשרה באמצעות תוכנת שיתוף פעולה כתרחיש מוכר וליצור מדריך לכך תחת סעיף A.5.24 (תכנון והכנה לניהול אירועים).

ISO 27001 הוא הבית ההגיוני לעבודה כזו משום שהוא מאלץ את הזהות, הגישה ותגובה לאירועים לשבת בתוך מערכת אחת המבוקרת באופן רציף במקום שלוש קבוצות של בעלי בקרה מנותקים. זה בדיוק הפער ש-Storm-1811 ויורשיו עוברים דרכו שוב ושוב.

הרחב את הידע שלך

פודקאסט: פישינג לצרות פרק #8: תוכנה בטוחה יותר, עסק בטוח יותר

בלוג: כיצד יכולים צוותי אבטחה להתכונן לעתיד פוסט-מיתוסי?

בלוג: כיצד Agentic AI יוצרת סוג חדש של סיכון עבור צוותי אבטחת סייבר