Înapoi la Noutăți
Amenințări

Pagină falsă de autentificare Microsoft Teams, descoperită pe un domeniu nou de phishing

Un domeniu înregistrat recent reproduce aproape identic ecranul de autentificare Microsoft Teams, iar la momentul descoperirii nu era încă detectat de cel puțin un scanner antivirus important.

Pagină falsă de autentificare Microsoft Teams, descoperită pe un domeniu nou de phishing

Un domeniu înregistrat recent, construit pentru a imita ecranul de autentificare Microsoft Teams și interfața din jurul lui, colectează activ credențiale de la angajați, conform unor informații recente din domeniul threat intelligence.

Ce s-a întâmplat

Site-ul, înregistrat cu doar câteva zile înainte de a fi semnalat, reproduce fluxul de autentificare Teams și aspectul paginii suficient de fidel încât să treacă drept autentic la o privire rapidă. La momentul descoperirii, domeniul nu era încă semnalat de cel puțin un produs important de securitate pentru endpoint-uri — o reamintire că infrastructura nou-creată scapă adesea detecției bazate pe semnături și reputație înainte de a avea un istoric.

Pagina este construită pentru phishing de credențiale, fără complicații suplimentare: colectează adresa de email și parola introduse de vizitator, nimic mai mult. Nu există până acum dovezi ale unui payload malware asociat, iar modul exact în care victimele sunt direcționate către pagină nu este confirmat public. Email-uri de phishing, mesaje pe chat, invitații false la întâlniri și rezultate de căutare compromise sunt toate căi plauzibile de distribuire pentru o clonă atât de convingătoare.

De ce contează

Phishing-ul care vizează instrumentele de colaborare funcționează tocmai pentru că angajații dau click pe solicitări Teams de nenumărate ori pe zi, fără să se gândească de două ori. O clonă aproape perfectă reduce diferența dintre o autentificare legitimă și o capcană de furat credențiale, iar unui atacator îi este suficient un singur set de date valide pentru a obține acces inițial.

Merită să fim preciși cu privire la ce este confirmat și ce nu. Singurul indicator solid de compromitere, până acum, este chiar domeniul — nu există încă hash-uri de fișiere, adrese IP sau victime nominalizate asociate acestei campanii, și nicio dovadă că operatorii ar fi folosit credențialele obținute pentru a accesa medii Microsoft 365 reale. Faptul că un singur scanner nu a detectat un domeniu nou-creat la un anumit moment nu înseamnă că toate soluțiile de securitate l-au ratat, așa că acest caz trebuie tratat ca un indicator emergent asupra căruia trebuie acționat, nu ca un incident complet documentat.

Ce trebuie făcut

  • Adăugați domeniul raportat în filtrarea DNS, în gateway-ul web securizat și în listele de blocare la nivel de tenant, în loc să vă bazați exclusiv pe detecția de la nivelul endpoint-urilor.
  • Verificați activitatea recentă de autentificare pentru logări neobișnuite, metode de autentificare adăugate recent sau accesări neașteptate de date care ar putea indica un cont compromis.
  • Dacă un cont este suspectat a fi expus, resetați parola, revocați sesiunile active și reînnoiți token-urile — schimbarea parolei, singură, nu este suficientă.
  • Reamintiți angajaților că invitațiile la întâlniri, email-urile și mesajele pe chat nu ar trebui considerate surse de încredere pentru linkuri de autentificare; accesați Teams direct sau printr-un marcaj salvat.
  • Prioritizați metode MFA rezistente la phishing, precum cheile de securitate FIDO2 sau passkeys, pentru conturile cu cel mai mare risc de a fi vizate.
DISTRIBUIE