微軟(Microsoft)近日替旗下視訊會議工具Teams新增外部機器人封鎖功能,企業管理員能直接阻擋AI助理或第三方轉錄工具混入會議偷聽討論內容。這項新政策上線的同時,資安業者Ontinue也曝光一款專門利用Teams與SharePoint藏身的新型惡意程式TWINLOOT,手法還包含假冒Windows登入畫面竊取密碼,讓外界對企業視訊會議的安全性再度提高警覺。

Microsoft Teams 新增機器人封鎖功能!駭客卻早已假冒IT騙密碼

Teams封鎖政策怎麼運作?TWINLOOT又是什麼手法?

微軟8月21日在Microsoft 365訊息中心公布這項新設定,選項就藏在Teams系統管理中心的外部機器人管理頁面,預設狀態是不啟用。管理員可以針對特定使用者或群組套用政策,只要Teams系統判定有外部機器人試圖加入會議,就會直接擋下,不用像過去一樣得靠會議主辦人一個一個手動審核。不過微軟也坦承,現有辨識技術並非萬無一失,仍有機率把真人誤認成機器人擋在門外,或是漏放真正的外部機器人進場。這項功能已分階段推出,全球預計8月底開始上線,9月底前完成部署。與此同時,Ontinue旗下資安團隊Cyber Defense Center7月調查時揪出的TWINLOOT,攻擊模式相當狡猾,駭客先在Teams上假冒IT支援人員,誘騙員工執行PowerShell指令下載惡意程式,接著透過SharePoint Online傳遞指令、回傳竊得的資料。

更棘手的是,TWINLOOT還會偽造一個幾乎和真正Windows登入畫面一模一樣的視窗,員工輸入密碼後不會經過系統驗證,而是直接被加密上傳到SharePoint,第一次輸入還會故意顯示密碼錯誤,誘使受害者再打一次,等於變相偷到兩次密碼確認。駭客甚至利用Teams內建的TURN轉送服務建立資料通道,把中毒電腦當跳板,一路摸進企業內部的遠端桌面、資料庫等系統橫向移動。目前這款惡意程式尚未被歸類到任何已知駭客組織名下,受害對象也未曝光,但研究人員發現,攻擊者用來更新程式設定的Azure雲端儲存端點,截至8月18日調查發布時仍持續運作中。

一邊是微軟加緊防堵外部機器人闖入會議,一邊卻是駭客早已鑽進系統內部竊密,兩則消息同時浮出水面,讓企業IT人員這個月格外緊張。隨著Teams封鎖政策9月底全面上線,接下來就看能不能真正擋住這類偽裝手法的攻擊。

延伸閱讀

FAQ

微軟在 Teams 系統管理中心新增外部機器人管理頁面,管理員可針對特定使用者或群組套用政策。當 Teams 系統判定有外部機器人試圖加入會議時,就會直接擋下,無需會議主辦人逐一手動審核。此功能預設不啟用,全球預計 8 月底開始上線,9 月底前完成部署。

駭客先在 Teams 上假冒 IT 支援人員,誘騙員工執行 PowerShell 指令下載惡意程式。接著偽造與真正 Windows 登入畫面幾乎一模一樣的視窗,員工輸入密碼後不經系統驗證,直接被加密上傳到 SharePoint。程式還會故意顯示密碼錯誤,誘使受害者再輸入一次,變相竊取兩次密碼確認。

微軟坦承現有辨識技術並非萬無一失,仍有機率把真人誤認成機器人擋在門外,或是漏放真正的外部機器人進場。此外,TWINLOOT 等內部威脅仍可利用 Teams 內建的 TURN 轉送服務建立資料通道,進行橫向移動攻擊。

本站圖片部分取自於網路,如有版權使用疑慮煩請告知。

標籤關聯文章 : #微軟
左右滑動查看更多