Des cybercriminels exploitent Microsoft Teams pour diffuser un malware
Des pirates informatiques détournent Microsoft Teams pour tromper les utilisateurs et installer un logiciel malveillant. Cette technique d'ingénierie sociale cible principalement les entreprises en se faisant passer pour un service d'assistance informatique.

Microsoft Teams devient une fois de plus la cible des cybercriminels. Ces derniers exploitent désormais les appels vocaux pour distribuer Matanbuchus, un logiciel malveillant particulièrement redoutable qui a considérablement évolué depuis sa première apparition en 2021.
Un logiciel conçu pour passer sous les radars
Le mode opératoire reste relativement simple, mais efficace. Les attaquants initient un appel via Microsoft Teams en se faisant passer pour un technicien du service informatique interne. Une fois la confiance établie, ils convainquent leur cible de lancer Quick Assist, l'outil de support à distance intégré à Windows. Cette manipulation leur permet d'obtenir un premier accès à l'ordinateur de la victime.
L'étape suivante consiste à faire exécuter un script PowerShell par l'utilisateur, qui télécharge et extrait une archive ZIP contenant trois fichiers spécifiques. Ceux-ci servent notamment à démarrer sur l'appareil cible Matanbuchus.

Ce dernier n'est pas un nouveau venu dans le paysage cyber. Initialement proposé comme service sur le dark web pour 2 500 dollars, ce « loader » a été conçu pour exécuter des charges utiles malveillantes directement dans la mémoire du système afin d'échapper plus facilement à la détection des antivirus.
Une menace en constante évolution
Sa version 3.0 présente des améliorations notables, comme un nouveau système de chiffrement pour communiquer avec l'attaquant. Le malware peut aussi s'assurer qu'il ne s'exécute que dans des environnements spécifiques qui l'intéressent.
L'une des innovations les plus préoccupantes concerne l'exécution d'appels système via un shellcode personnalisé. Cette technique permet de contourner les API Windows et d'autres systèmes de détection, rendant les actions du malware invisibles aux outils de sécurité traditionnels.
Microsoft Teams a déjà fait l'objet de plusieurs campagnes malveillantes par le passé. En 2023, des chercheurs avaient développé un outil spécialisé exploitant des failles du logiciel pour permettre la diffusion de malwares depuis des comptes externes. L'année dernière, les opérateurs du malware DarkGate avaient également utilisé cette plateforme pour cibler des organisations ayant des paramètres d'accès externe trop permissifs.
Source : Bleeping Computer
publié le , Maxence Glineur de Humanoid
