deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Unit 42: Spring Ring vishing kampanyası Teams aramalarını RAT ve NTLM relay saldırılarına dönüştürüyor

Unit 42, BT personeli taklidi yaparak RMM araçları, bir PowerShell RAT ve domain controller'lara yönelik NTLM relay saldırıları yürüten bir Teams sesli phishing kampanyasını belgeliyor.

Unit 42: Spring Ring vishing kampanyası Teams aramalarını RAT ve NTLM relay saldırılarına dönüştürüyor

Palo Alto Networks'ün tehdit istihbaratı ekibi Unit 42, Spring Ring adını verdiği bir sesli phishing operasyonunu ayrıntılarıyla ortaya koydu; bu operasyonda kurumsal BT personeli gibi davranan saldırganlar çalışanlara Microsoft Teams üzerinden ulaşıp onları uzaktan destek araçlarını veya kötü amaçlı dosyaları çalıştırmaya ikna ediyor. Raporun dev.to'daki özetinde aktarılan rakamlara göre kampanya Ocak ve Nisan 2026 arasında 10'dan fazla kuruluştaki 150'den fazla kişiye ulaştı ve araştırmacılar bu faaliyeti 26 saldırgan hesabıyla ilişkilendirdi.

Teams sohbetinden telefon görüşmesine

Operatörler onmicrosoft.com alan adında harici Microsoft 365 tenant'ları kaydetti ve hesaplarına dahili help desk veya BT destek personelini andıran görünen adlar verdiler. Her hedef önce birebir bir Teams sohbeti aldı, hemen ardından bir sesli arama geldi; Unit 42 bu sıralamayı aciliyet yaratmak ve taklidin inandırıcı olmasını sağlamanın bir yolu olarak tanımlıyor. Kurbanlar daha sonra ya bir uzaktan izleme ve yönetim (RMM) aracı kurmaya ya da bir çalıştırılabilir dosya çalıştırmaya yönlendirildi.

Kampanya A: RMM ve PowerShell RAT

İlk saldırı modelinde saldırganlar kurbanlara Microsoft Quick Assist gibi meşru uzaktan destek yazılımlarını başlatma konusunda yol gösterdi, ardından bu elde ettikleri kademeyi kullanarak cihazları ve daha geniş domaini saydırdı. Operatörler daha sonra Unit 42'nin san-sid.com alan adıyla ilişkilendirdiği altyapıdan obfuscate edilmiş bir PowerShell uzaktan erişim truva atı (RAT) çekti, Windows antimalware arayüzü olan AMSI'yi atlamaya çalıştı ve implant'ı komuta kontrol sunucularına bağlamayı denedi. Unit 42'nin gözlemlediği olaylarda RAT çalıştırılması engellendi.

Kampanya B: hedefe özel payload'lar ve NTLM relay

İkinci modelde hedefin adıyla özelleştirilmiş bir S3 URL'si üzerinden bir çalıştırılabilir dosya teslim edildi. Çalıştırıldığında dosya kalıcılık sağladı, gizli bir Microsoft Edge süreci başlattı ve tarayıcı uzantıları kurdu. Saldırganlar ardından Python ile iç ağlarda TCP 445 portundaki SMB servislerini taradı, PetitPotam tekniğiyle domain controller'lara doğru kimlik doğrulamaya zorladı ve domain ayrıcalıkları elde etmek için NTLM kimlik doğrulamasını relay etmeye çalıştı. Bu relay girişimleri de gözlemlenen vakalarda engellendi ve Unit 42 başarılı bir domain ele geçirmesini doğrulamış değil.

Kampanyanın loglardaki görünümü

İlk temas Teams'te e-posta yerine gerçekleştiği için yalnızca posta kutusu logları saldırıyı yeniden yapılandıramaz. Unit 42 telemetri kaynakları boyunca bir sinyal kümesine dikkat çekiyor: harici tenant'lardan gelen Teams sohbetleri ve hemen ardından gelen aramalar, aynı harici kimliğin kısa süre içinde birden fazla kullanıcıya yaklaşması, bu tür araçları nadiren kullanan kullanıcılar tarafından başlatılan Quick Assist veya yetkisiz RMM oturumları, obfuscate edilmiş PowerShell ve AMSI atlatma denemeleri, Temp dizinlerine bırakılan çalıştırılabilir dosyalar, sideload edilmiş uzantılarla gizli Edge örnekleri, hedef adları içeren S3 URL'leri ve Python gibi alışılmadık süreçlerden gelen TCP/445 taramaları dahil SMB veya EFSRPC trafiği. Rapor, sohbet, arama, RMM, indirme ve ağ olaylarının yaklaşık 30 dakikalık bir pencere içinde korele edilmesini ve ilk temastan hemen sonra arayan, BT tarzı görünen ada sahip bir harici Teams kimliğinin tek başına yüksek değerli bir tespit tetikleyicisi olarak ele alınmasını öneriyor.

Önerilen savunmalar

Unit 42'nin öncelikli azaltıcı önlemleri, Teams'in harici tenant'larla iletişimini gerçek iş ihtiyaçlarıyla sınırlandırmak, BT olduğunu iddia eden beklenmedik arayanları ayrı bir kanaldan doğrulamak ve standart kullanıcıların uzak oturum yetkilendirememesi için Quick Assist ile üçüncü taraf RMM araçlarına onay şartı koymaktır. Uç nokta tarafında PowerShell kontrolleri, AMSI zorlaması, uygulama kontrolü ve EDR kapsamı öneriyor. Zincirin ilerleyen aşamalarına karşı ise SMB imzalama, NTLM kısıtlamaları ve Extended Protection for Authentication'a işaret ediyor; bunlar sosyal mühendislik başarılı olsun ya da olmasın relay saldırılarını etkisiz hale getiriyor.

Neden önemli

Spring Ring, sosyal mühendisliğin e-postadan, çoğu kuruluşun zaten güvendiği ve varsayılan olarak açık bıraktığı bir iş birliği platformundaki gerçek zamanlı sese kararlı biçimde kaydığını gösteriyor. Sonraki her aşama bir kişinin aramayı yanıtlamasına ve talimatlara uymasına bağlı; bu da doğrulama prosedürlerini ve RMM yönetişimini herhangi bir tespit aracı kadar önemli kılıyor. Kampanya ayrıca Teams, Quick Assist, Edge ve Python gibi meşru yazılımlara dayandığı için geleneksel kötü amaçlı yazılım telemetrisi neredeyse üretmiyor ve can sıkıcı bir aramayla domain ele geçirilmesi arasındaki fark, yöneticilerin önceden kapatabileceği NTLM relay ön koşullarına indirgenebiliyor.

  • #security
  • #microsoft-teams
  • #phishing
  • #threat-intelligence
  • #active-directory

İlgili yazılar