Pelaku ancaman dan tim red team senantiasa mencari jalur pengiriman payload yang baru dan mungkin terlewatkan. Salah satu jalur yang baru adalah melalui Microsoft Teams External Tenants.
Organisasi yang menggunakan Microsoft Teams (91% dari Fortune 100 menurut artikel ini) mewarisi konfigurasi default Microsoft yang memungkinkan pengguna dari luar organisasi mereka menghubungi anggota staf mereka.
Dengan mengizinkan ini, diciptakan jalur baru untuk rekayasa sosial (dan sekarang pengiriman payload seperti yang dijelaskan dalam blog ini).
Microsoft Teams memungkinkan pengguna dengan akun Microsoft menghubungi ‘external tenancies’. Di sini, external tenancies dapat dianggap sebagai bisnis atau organisasi apa pun yang menggunakan Microsoft Teams.
Setiap organisasi ini memiliki lingkungan Microsoft mereka sendiri, dan pengguna dari satu lingkungan dapat mengirim pesan kepada pengguna di lingkungan lainnya. Saat melakukannya, banner ‘External’ muncul bersama nama pengirim.
Kerentanan ini mempengaruhi setiap organisasi yang menggunakan Teams dengan konfigurasi default. Oleh karena itu, kerentanan ini memiliki potensi yang besar, dan dapat dimanfaatkan oleh pelaku ancaman untuk melewati banyak kontrol keamanan pengiriman payload tradisional.
Setelah membuktikan hipotesis ini dan menggunakan kerentanan ini untuk berhasil menyampaikan malware yang mengompromikan mesin target di lingkungan klien, saya merasa bahwa ini telah berhasil ditunjukkan sebagai temuan yang dapat dieksploitasi.
Terkait deteksi, saat ini ada dukungan terbatas dari Microsoft. Meskipun ada banyak log Teams (lihat di sini untuk daftar lengkapnya: https://learn.microsoft.com/en-us/microsoft-365/compliance/audit-teams-audit-log-events?view=o365-worldwide), saat ini log tersebut tidak mencakup ‘External Tenants Messaging your Staff’ yang sangat penting, atau lebih baik lagi ‘Staff Member Accepts Message Request from External Tenant’.
Yang terakhir akan lebih disukai, karena akan menghilangkan peringatan dari external tenant yang sebelumnya sudah dikenal (penyedia layanan Anda, dll.) dan berfokus hanya pada permintaan pesan baru. Peneliti telah menghubungi Microsoft untuk mencoba mengaktifkan log-log ini agar dapat dipantau sejalan dengan peningkatan penggunaan Teams untuk rekayasa sosial. Jika Anda setuju bahwa fitur ini harus tersedia, silakan dukung permintaan fitur tersebut dengan memberikan jempol (https://feedbackportal.microsoft.com/feedback/idea/16fe3111-4410-ee11-a81c-000d3a7a48db)
Selengkapnya: JUMSEC LABS