Teams ja syyskyyn purema
Kesän auringon painuessa lehtien, loskan ja ikuisen marraskuun maille, voimme vihdoin keskittyä Teamsin valaisevaan hehkuun päätteemme äärellä. Ja keskittymistä se vaatiikin, sen verran on tietoturvan saralla tilannekuva muuttunut.
Verkon pahat sielut ovat hiljalleen siirtymässä sähköpostin väärinkäytöstä Teamsin puolelle. Syksyn aikana on ilmennyt muutamia tapauksia, joissa Teamsia käytetään sähköpostin sijasta erilaisten haitakkeiden toimittamiseen.
Eräässä versiossa kupletin juoni menee osimoilleen näin:
- Hyökkääjä lähettää organisaation käyttäjille Teamsilla viestin
- Käyttäjä avaa viestiin linkatun pakatun tiedoston (.zip), joka sijaitsee hyökkääjän M365-tenantissa
- Pakatun tiedoston sisältä löytyy haitallinen pikakuvaketiedosto (.lnk), joka esittää PDF-tiedostoa
- Pikakuvaketiedoston avaaminen liipaisee työasemalla ketjun, jossa ladataan sovelluksia, lopulta päätyen suorittamaan varsinainen ei-toivottu haittaohjelma
Teknisemmästä puolesta enemmän kiinnostuneille tapauksen ruumiinavausraportti löytyy asiaa ansiokkaasti tutkineen Truesecin blogista: Title: DarkGate Loader delivered via Teams – Truesec
Miten näiltä voi suojautua?
Käytännössä on nyt nähty, että Defender for Office 365:n Safe Links tai Safe Attachments ei osannut tähän vielä puuttua. Työaseman AV/EDR ratkaisu ehkä olisi, toivottavasti..
Teknisesti tällaisten hyökkäysten torjuminen jo lähtötelineisiin on haastavaa. Teamsin osalta voidaan rajoittaa kommunikaatiota ulkopuolisten kanssa vain tunnettuihin organisaatioihin, mutta tämä syö hieman kommunikaation vapautta. Käyttäjiä ainakin voi sivistää, että Teamsin osalta pitää myös olla hereillä ja varuillaan, kuten sähköpostin kanssa on vähitellen opittu olemaan.
Yksi käytännön parannus Teamsin osalta on se, että käyttäjille voidaan sallia mahdollisuus raportoida tietoturvariskiltä vaikuttava viesti Teams-hallintapaneelin asetuksista.
Lisäksi Microsoft Defender portaalista täytyy myös sallia käyttäjien Teams-viestien raportointi.
Ja käyttäjän näkökulmasta Teamsin viestien toimintavalikkoon tulee käytettäväksi Report this message -toiminto.
Ja ylläpitäjän näkökulmasta raportoidut viestit tulevan Defender-portaalin Submission näkymään User reported -välilehdelle.
Tarkemmat ohjeet löytyvät tehtaan manuaalista:
User reported message settings in Teams | Microsoft Learn
Lisäksi viimeistään nyt kannattaa tarkistaa, ettei Teamsissa ole sallittu viestien vastaanotto ulkopuolisilta kuluttaja-Teamsin käyttäjiltä. Tämä löytyy samasta hallintanäkymästä kuin ulkopuolisen viestinnän rajaaminen domainien osalta.
Tämä on vasta alkusoittoa
On hyvin todennäköistä, että Teamsin hyötykäyttö haittahommissa lisääntyy ja kehittyy. Tähän kannattaa varautua kouluttamalla käyttäjiä ja tarkastamalla Teamsin asetukset soveltuvilta osin. Myös Microsoft tuonee tarjolle lisää toimintoja näiden peeveleiden torjuntaan, ja Defender for Office 365:een odotamme lisää kyvykkyyttä käydä myös Teamsin haittaviestinnän kimppuun.
Olkaatten siis valppaina siellä chateissa! Harvemmin se TV:stä tuttu laulava* CEO on zipillä lomalistoja tai muutakaan työsuhteeseen liittyvää lähetellyt.
*Jaa korvamato? Ole hyvä vain, sen saat kaupan päälle!
– Pilvikuiskaaja Riku Mustila