Nhóm tin tặc KongTuke sử dụng Microsoft Teams để tấn công mạng doanh nghiệp

09:28 | 18/05/2026

Theo công ty an ninh mạng ReliaQuest, các tin tặc KongTuke đã chuyển sang sử dụng Microsoft Teams để thực hiện các cuộc tấn công kỹ nghệ xã hội, khi chỉ mất khoảng năm phút để giành quyền truy cập lâu dài vào mạng lưới doanh nghiệp.

Kẻ tấn công đánh lừa người dùng dán lệnh PowerShell, cuối cùng nhằm phát tán phần mềm độc hại ModeloRAT, điều này đã từng được thấy trong các cuộc tấn công ClickFix trước đây. Các nhà môi giới truy cập ban đầu (IAB) như KongTuke thường rao bán quyền truy cập của công ty cho các nhà điều hành mã độc tống tiền, những kẻ sử dụng nó để triển khai mã độc đánh cắp tệp tin và mã hóa dữ liệu.

Hiện nay, tội phạm mạng ngày càng sử dụng Microsoft Teams trong các cuộc tấn công, tiếp cận các công ty và giả danh là nhân viên công nghệ thông tin và bộ phận hỗ trợ kỹ thuật. Các nạn nhân bị thuyết phục chạy một lệnh PowerShell độc hại trên hệ thống của họ, lệnh này thực tế sẽ cài đặt phần mềm độc hại ModeloRAT.

Lệnh PowerShell được sử dụng trong các cuộc tấn công

Các nhà nghiên cứu của ReliaQuest đã quan sát hoạt động này và cho rằng đây là sự thay đổi chiến thuật của KongTuke, trước đây chỉ dựa vào các chiêu trò lừa đảo trên web như “FileFix” và “CrashFix”.

“Trong các vụ việc chúng tôi điều tra, chỉ một cuộc trò chuyện Teams bên ngoài đã giúp kẻ tấn công có thể chuyển từ giai đoạn tiếp cận ban đầu sang giai đoạn thiết lập mối quan hệ bền vững trong vòng chưa đầy năm phút”, ReliaQuest giải thích.

Theo các nhà nghiên cứu, chiến dịch này đã hoạt động kể từ ​​tháng 4/2026, khi các tin tặc KongTuke luân chuyển qua năm tài khoản Microsoft 365 khác nhau để tránh bị ngăn chặn.

Để giả mạo nhân viên hỗ trợ công nghệ thông tin nội bộ, các tin tặc sử dụng các thủ thuật khoảng trắng Unicode để làm cho tên hiển thị trông có vẻ hợp pháp. Lệnh PowerShell độc hại được chia sẻ qua Teams sẽ tải xuống một tệp lưu trữ ZIP từ Dropbox chứa biến WinPython, sau đó khởi chạy mã độc dựa trên Python là ModeloRAT (Pmanager.py).

Phần mềm độc hại này thu thập thông tin hệ thống và người dùng, chụp ảnh màn hình và có thể đánh cắp dữ liệu từ hệ thống tệp tin của máy chủ.

ReliaQuest lưu ý rằng phiên bản ModeloRAT được sử dụng trong chiến dịch gần đây đã được cải tiến so với các chiến dịch trước đây, chủ yếu ở ba khía cạnh:

1. Kiến trúc máy chủ điều khiển và ra lệnh (C2) mạnh mẽ hơn với nhóm 5 máy chủ, khả năng tự động chuyển đổi dự phòng, đường dẫn URL ngẫu nhiên và tự động cập nhật.

2. Nhiều đường dẫn truy cập độc lập, bao gồm một RAT chính, một reverse shell và một backdoor TCP, hoạt động trên cơ sở hạ tầng riêng biệt để duy trì quyền truy cập nếu một kênh bị gián đoạn.

3. Các cơ chế duy trì hoạt động được mở rộng bằng cách sử dụng các phím Run, Startup shortcut, trình khởi chạy VBScript và các tác vụ lập lịch mức SYSTEM.

Tác vụ theo lịch trình cố định

Để phòng chống các cuộc tấn công này, người dùng nên hạn chế liên kết Microsoft Teams bên ngoài bằng cách sử dụng danh sách cho phép để chặn các nỗ lực độc hại ngay từ đầu.

Ngoài ra, các quản trị viên có thể sử dụng các chỉ báo về sự xâm phạm có sẵn trong báo cáo của ReliaQuest để tìm kiếm các cuộc tấn công, dấu hiệu xâm phạm và các bằng chứng về sự tồn tại dai dẳng của mã độc.

Để lại bình luận