Gamle angripere med sosial manipulasjon dør aldri; de bare utvikler seg og blir bedre. Her er en historie om en angrepsgruppe som er dristig nok til å fortsette å kompromittere infrastrukturen i åpen sikt, og råd om hva man kan gjøre med det.

Sent i mai 2024 så Microsoft en økonomisk motivert nettkriminell gruppe de sporer som Storm-1811 gjøre noe som tradisjonelle perimeterkontroller ikke var bygget for å se – de logget seg på Teams, sa hei og ba om hjelp.

Sky- og programvaregigantens trusselintelligensteam hadde allerede dokumentert De samme operatørene som misbrukte fjernstøtteverktøyet Quick Assist siden midten av april det året, men overgangen til Teams ga dem en ny inngangsdør. Storm-1811, skrev Microsofts analytikere, «er en økonomisk motivert nettkriminell gruppe kjent for å distribuere BlackBasta ransomware», og leietakerne de registrerte for operasjonen hadde visningsnavn så generiske at de gikk ubemerket hen: «Help Desk», «Help Desk IT», «Help Desk Support», «IT Support».

Siden den gang har mønsteret fortsatt. 4. november i fjor, en ekstern bruker logget inn i et kundemiljø under visningsnavnet «IT-støtte», ved bruk av kontoen mostafa.s@dhic.edu.eg. Innen tjueåtte minutter hadde de åpnet en Quick Assist-skjermdelingsøkt mot et mål som trodde han snakket med kolleger.

Fem måneder senere, i mars i år, BlueVoyant publisert Kriminalteknikerne i en relatert kampanje som slipper en tidligere udokumentert nyttelast kalt A0Backdoor, og vurderte den som «en utvikling av taktikker, teknikker og prosedyrer knyttet til BlackBasta ransomware-gjengen, som har oppløst seg etter at de interne chatloggene fra operasjonen ble lekket». Mannskapet har endret seg; strategien har ikke det.

Dette er et vedvarende problem. Teams har en fireårig historie med å la imitatorer bøye tillitsmodellen innenfra. Check Point Research, i en avsløring som gikk fra mars 2024 til den endelige oppdateringen kom i slutten av oktober 2025, dokumentert at angripere kunne overskrive chatter i stillhet ved å bruke en clientmessageid på nytt, forfalske varslingssendere, endre visningsnavn i private chatter og forfalske innringer-identiteter i lyd- og videosamtaler.

Legitime verktøy i kriminelle hender

Grunnen til at dette fungerer i stor skala er arkitektonisk, ikke atferdsmessig. Nesten alle komponenter er godkjent. Quick Assist leveres som standard på Windows 11 og aktiveres av en sekssifret kode; MSI-installasjonsprogrammene er digitalt signert og lagret i personlig Microsoft-skylagring; den skadelige hostfxr.dll sidelaster seg selv inn i en legitim prosess og dekrypterer A0Backdoor bare når den er plassert i minnet, der de fleste endepunktinspeksjoner allerede har fullført arbeidet sitt.

Selv kommando- og kontrollfunksjoner skjuler seg i det åpne: i stedet for DNS-tunnelene med TXT-poster som modne sikkerhetsoperasjonssentre har lært å flagge, koder A0Backdoor instruksjonene sine i DNS MX-spørringer.

Tid for felles styring

Så, hvordan ser styring ut når angripere utgjør dine egne arbeidsflyter som våpen mot deg, ved hjelp av funksjoner som er aktivert som standard?

Utgangspunktet er en grundigere gransking av disse funksjonene, sammen med deaktivering av funksjoner som kan være angitt som standard. Sikkerhetsteam kan avvise B2B-chatinvitasjoner ved å snu standardinnstillingen i Set-CsTeamsMessagingPolicy. De kan basere Quick Assist til en kjent støttearbeidsflyt, samtidig som de behandler Teams ChatCreated-hendelser som et førsteklasses signal sammen med endepunkt- og identitetstelemetri.

Men dette er ikke avgjørelser som bør tas uavhengig. Disse angrepene fungerer nettopp fordi ingen enkelt eier ser nok til å handle. Identitetsteamet har ikke noe signal i en ChatCreated-hendelse det ikke forbruker, mens SOC-en ikke har noen regel for en MX-spørring det aldri har omfanget. En enhetlig styringstilnærming innebærer en enhetlig ende-til-ende-visning av bedriftens arbeidsflyter som bruker dem.

Et integrert styringssystem (IMS) er det organiserende prinsippet for en ende-til-ende styringsarbeidsflyt. I henhold til ISO 27001 kan for eksempel sikkerhets- og styringsteam gjennomgå eksterne chat-policyer under tilgangsreglene i A.5.15. Organisasjoner kan sette søkelyset på DNS ​​MX-kanalen ved å bestemme seg for å overvåke MX i stedet for bare TXT under A.8.16 (overvåkingsaktiviteter). Den typen felles tenkning kan føre til at ChatCreated og MX-telemetri havner på samme analytikerskjerm.

På samme måte tilhører skjermdelingen Quick Assist skrivebordsteknikk under A.8.2 (privilegerte tilgangsrettigheter, inkludert verktøy for eksternt skrivebord). MFA-ledeteksten den omgår faller inn under A.5.15 (IAM), mens MSI-installasjonene kan overvåkes systematisk under A.8.19 (programvareinstallasjon).

En samlet forståelse av disse risikoene baner også vei for bedre hendelsesrespons. Hvis du har integrert denne typen risiko i kontrollrammeverket ditt, er det enklere å behandle et kompromiss via samarbeidsprogramvare som et anerkjent scenario og lage en strategi for dette under avsnitt A.5.24 (planlegging og forberedelse av hendelseshåndtering).

ISO 27001 er det logiske hjemmet for slikt arbeid fordi det tvinger identitet, tilgang og hendelsesrespons til å være innenfor ett kontinuerlig revidert system i stedet for tre sett med frakoblede kontrolleiere. Det er akkurat det gapet Storm-1811 og dens etterfølgere stadig går gjennom.

Utvid din kunnskap

Podcast: Phishing for Trouble Episode #8: Sikrere programvare, tryggere bedrift

Blogg: Hvordan kan sikkerhetsteam forberede seg på en post-mytosisk fremtid?

Blogg: Hvordan Agentic AI skaper en ny risikoklasse for cybersikkerhetsteam