هکرهای KongTuke از Microsoft Teams برای نفوذ به شرکتها استفاده میکنن
خلاصهٔ کاملتر
گروه هکری KongTuke که به عنوان یه دلال دسترسی اولیه (Initial Access Broker یا IAB) شناخته میشه، تاکتیکهاشو ارتقا داده و برای اولین بار از Microsoft Teams به عنوان بستر حمله استفاده میکنه. IABها معمولاً دسترسی به شبکههای سازمانی رو به گروههای باجافزاری میفروشن تا اونا بتونن بدافزارهای سرقت اطلاعات یا رمزکننده فایل رو پیاده کنن. این کمپین از حداقل آوریل ۲۰۲۶ فعاله.
مهاجم با استفاده از ترفندهای Unicode Whitespace، نام نمایشی حساب خودشو شبیه به پرسنل داخلی IT جا میزنه و از طریق یه چت خارجی در تیمز با کارمندان تماس میگیره. قربانی متقاعد میشه که یه دستور PowerShell رو روی سیستمش اجرا کنه. این دستور یه آرشیو ZIP از Dropbox دانلود میکنه که حاوی یه محیط WinPython قابل حملهست و در نهایت بدافزار پایتونمحور ModeloRAT (فایل Pmanager.py) رو راهاندازی میکنه.
محققان ReliaQuest گزارش میدن که نسخه جدید ModeloRAT نسبت به نمونههای قبلی بهطور قابل توجهی تکامل پیدا کرده. این بدافزار حالا از یه معماری C2 (کنترل و فرمان) مقاومتر با پنج سرور موازی، قابلیت failover خودکار، مسیرهای URL تصادفی، و توانایی بهروزرسانی خودکار برخورداره. ModeloRAT اطلاعات سیستم و کاربر رو جمعآوری میکنه، اسکرینشات میگیره و میتونه فایلها رو بیرون بکشه.
یکی از نگرانکنندهترین ویژگیهای این بدافزار، مکانیزمهای ماندگاری چندلایهاشه: استفاده از Run Keyهای رجیستری، میانبرهای Startup، لانچرهای VBScript، و تسکهای زمانبندیشده در سطح SYSTEM. جالب اینجاست که حتی اگه خود بدافزار روتین پاکسازی خودشو اجرا کنه، اون Scheduled Task حذف نمیشه و بعد از ریاستارت سیستم هم باقی میمونه.
برای دفاع در برابر این حملات، توصیه میشه Federation خارجی Microsoft Teams رو با استفاده از allowlist محدود کنید تا فقط دامنههای مورد اعتماد بتونن با کارمندان شما تماس بگیرن. همچنین میشه از شاخصهای مصالحه (IoC) موجود در گزارش ReliaQuest برای شناسایی آثار نفوذ و پاکسازی استفاده کرد.
نکات کلیدی:
- KongTuke برای اولین بار از Microsoft Teams به عنوان بستر حمله مهندسی اجتماعی استفاده میکنه
- نفوذ کامل و پایدار به شبکه در کمتر از ۵ دقیقه اتفاق میافته
- بدافزار ModeloRAT از پنج سرور C2 موازی با failover خودکار استفاده میکنه
- مکانیزم ماندگاری Scheduled Task حتی بعد از روتین پاکسازی خود بدافزار باقی میمونه
- محدود کردن Federation خارجی تیمز با allowlist، مهمترین راه دفاعیه




