مايكروسوفت تحبط هجمات فدية تستهدف مستخدمي تطبيق Teams
أعلنت شركة مايكروسوفت أنها أحبطت موجة من هجمات الفدية "ransomware" التي استهدفت مستخدمي خدمة "Teams"، عن طريق إبطال أكثر من 200 شهادة توقيع رقمية تم أستخدامها لنشر برمجيات زائفة وضارة.
خلفية الهجوم
كانت المجموعة المهاجمة المشهورة باسم "Vanilla Tempest" قد أطلقت الحملة في مطلع شهر أكتوبر، حيث قامت باستخدام نطاقات تشبه الاسم الرسمي لمنصة "Teams"، لكن هذه النطاقات المزيفة تعمل على تثبيت تطبيق "Teams" مزور يعمل كبوابة لزرع برمجية خبيثة تحمل اسم "Bleeping Computer".
وعند تشغيل هذه البرمجية، تسمح للقراصنة بإمكانية الوصول عن بعد إلى الأجهزة المصابة، وسحب الملفات، وتنفيذ أوامر، وتحميل برمجيات إضافية ضارة، كما أوضحت مايكروسوفت أن المجموعة استغلت توقيعا رقميا موثوقا لتضليل أنظمة الأمان وجعل البرمجيات الضارة تبدو وكأنها موثوقة.
تعرف مجموعة "Vanilla Tempest" والمعروفة أيضا بأسماء أخري مثل "VICE SPIDER" و"Vice Society"، باعتبارها جهة مقرصنة ذات دوافع مالية تركز على نشر هجمات الفدية وتسريب البيانات، وقد استهدفت في الماضي قطاعات مثل التعليم، والرعاية الصحية، والتكنولوجيا، والصناعة، وقد استخدمت المجموعة في هجماتها السابقة عدة أنواع من برمجيات الفدية مثل "BlackCat"، "وQuantum Locker"، و"Zeppelin".
تعطيل الهجمات
واجهت مايكروسوفت هذه الحملة عن طريق إلغاء صلاحية أكثر من 200 شهادة رقمية كانت تستخدم في توقيع المثبّتات الخبيثة، مما جعل هذه المثبتات تفقد موثوقيتها، ومن ثم تعرضها للتشكيك والرصد من أنظمة الأمان.
وبإبطال هذه الشهادات، قلت قدرة المهاجمين على التخفي وراء التوقيعات الرقمية الموثوقة، مما يصعب انتشار البرمجيات الضارة عبر القنوات المخادعة التي تم إعدادها.
وبهذا الأسلوب، تمكنت مايكروسوفت من تعطيل جزء كبير من الحملة، لكنها تحذر من أنه لا يزال هناك خطر من محاولات أخرى في المستقبل تتبنى نماذج جديدة لخداع المستخدمين عبر التمويه الرقمي.
سبل الحماية
لكي تحمي نفسك من هذا النوع من الهجمات، ينصح بالتأكد من مصدر أي رابط أو موقع يسمح بتحميل برنامج مثل "Teams"، والتأكد من أن العنوان هو العنوان الرسمي للشركة، كذلك، يجب دائما تشغيل برامج الحماية وتحديثها بانتظام، وفحص الملفات قبل تشغيلها.
ومن المهم أيضا تجنب النقر على الإعلانات المشبوهة أو الروابط غير الموثوقة التي قد تزعم أنها تحمل تثبيتا رسميا.
أما بالنسبة للمؤسسات، ينصح باتباع سياسات تشديد الوصول إلى التوقيعات البرمجية وفرض التحقق المتعدد عند التثبيت.

