logo orange

Des cybercriminels exploitent Microsoft Teams pour diffuser un malware

temps de lecture 2 minutes

Des pirates informatiques détournent Microsoft Teams pour tromper les utilisateurs et installer un logiciel malveillant. Cette technique d'ingénierie sociale cible principalement les entreprises en se faisant passer pour un service d'assistance informatique.

Crédits : Microsoft

Microsoft Teams devient une fois de plus la cible des cybercriminels. Ces derniers exploitent désormais les appels vocaux pour distribuer Matanbuchus, un logiciel malveillant particulièrement redoutable qui a considérablement évolué depuis sa première apparition en 2021.

Un logiciel conçu pour passer sous les radars

Le mode opératoire reste relativement simple, mais efficace. Les attaquants initient un appel via Microsoft Teams en se faisant passer pour un technicien du service informatique interne. Une fois la confiance établie, ils convainquent leur cible de lancer Quick Assist, l'outil de support à distance intégré à Windows. Cette manipulation leur permet d'obtenir un premier accès à l'ordinateur de la victime.

L'étape suivante consiste à faire exécuter un script PowerShell par l'utilisateur, qui télécharge et extrait une archive ZIP contenant trois fichiers spécifiques. Ceux-ci servent notamment à démarrer sur l'appareil cible Matanbuchus.

Crédits : Microsoft

Ce dernier n'est pas un nouveau venu dans le paysage cyber. Initialement proposé comme service sur le dark web pour 2 500 dollars, ce « loader » a été conçu pour exécuter des charges utiles malveillantes directement dans la mémoire du système afin d'échapper plus facilement à la détection des antivirus.

Une menace en constante évolution

Sa version 3.0 présente des améliorations notables, comme un nouveau système de chiffrement pour communiquer avec l'attaquant. Le malware peut aussi s'assurer qu'il ne s'exécute que dans des environnements spécifiques qui l'intéressent.

L'une des innovations les plus préoccupantes concerne l'exécution d'appels système via un shellcode personnalisé. Cette technique permet de contourner les API Windows et d'autres systèmes de détection, rendant les actions du malware invisibles aux outils de sécurité traditionnels.

Microsoft Teams a déjà fait l'objet de plusieurs campagnes malveillantes par le passé. En 2023, des chercheurs avaient développé un outil spécialisé exploitant des failles du logiciel pour permettre la diffusion de malwares depuis des comptes externes. L'année dernière, les opérateurs du malware DarkGate avaient également utilisé cette plateforme pour cibler des organisations ayant des paramètres d'accès externe trop permissifs.

Source : Bleeping Computer

publié le , Maxence Glineur de Humanoid

Ailleurs sur le web