Oude social engineering-aanvallers sterven nooit uit; ze evolueren en worden steeds beter. Hier is het verhaal van een aanvalsgroep die zo brutaal was om infrastructuur openlijk te compromitteren, en advies over wat je eraan kunt doen.
Eind mei 2024 zag Microsoft een financieel gemotiveerde cybercriminele groep, die het bedrijf volgt onder de naam Storm-1811, iets doen waar traditionele beveiligingsmaatregelen niet op waren ontworpen: ze logden in op Teams, zeiden hallo en vroegen om hulp.
Het team voor dreigingsanalyse van de cloud- en softwaregigant had al gedocumenteerd Dezelfde operators maakten sinds half april van dat jaar misbruik van de Quick Assist-tool voor ondersteuning op afstand, maar de overstap naar Teams gaf hen een nieuwe toegangspoort. Storm-1811, zo schreven analisten van Microsoft, "is een financieel gemotiveerde cybercriminele groep die bekendstaat om het inzetten van BlackBasta-ransomware", en de tenants die ze voor de operatie registreerden, hadden zulke generieke weergavenamen dat ze onopgemerkt bleven: 'Helpdesk', 'Helpdesk IT', 'Helpdeskondersteuning', 'IT-ondersteuning'.
Sindsdien heeft dit patroon zich voortgezet. Op 4 november vorig jaar heeft een externe gebruiker ingelogd in een klantomgeving onder de weergavenaam "IT Support", met behulp van het account mostafa.s@dhic.edu.eg. Binnen achtentwintig minuten hadden ze een Quick Assist-schermdeelsessie geopend tegen een doelwit dat dacht dat hij met collega's sprak.
Vijf maanden later, in maart van dit jaar, BlueVoyant gepubliceerde Het forensisch onderzoek naar een verwante campagne die een voorheen ongedocumenteerde payload genaamd A0Backdoor verspreidt, werd beoordeeld als "een evolutie van tactieken, technieken en procedures die geassocieerd worden met de BlackBasta ransomware-bende, die is ontbonden nadat de interne chatlogs van de operatie waren gelekt". De groep is veranderd; de werkwijze niet.
Dit is een aanhoudend probleem. Teams heeft al vier jaar lang te maken met imitators die het vertrouwensmodel van binnenuit misbruiken. Check Point Research heeft dit aan de kaak gesteld in een onderzoek dat liep van maart 2024 tot de laatste patch eind oktober 2025 uitkwam. gedocumenteerd dat aanvallers stilletjes chats kunnen overschrijven door een clientmessageid opnieuw te gebruiken, afzenders van notificaties kunnen vervalsen, weergavenamen in privéchats kunnen wijzigen en belleridentiteiten in audio- en videogesprekken kunnen vervalsen.
Legitieme instrumenten in criminele handen
De reden dat dit op grote schaal werkt, is architectonisch, niet gedragsmatig. Bijna elk onderdeel is geautoriseerd. Quick Assist wordt standaard meegeleverd met Windows 11 en wordt geactiveerd met een zescijferige code; de MSI-installatieprogramma's zijn digitaal ondertekend en worden gehost in persoonlijke Microsoft-cloudopslag; de kwaadaardige hostfxr.dll installeert zichzelf in een legitiem proces en decodeert A0Backdoor pas wanneer deze zich in het geheugen bevindt, waar de meeste endpoint-inspectie zijn werk al heeft gedaan.
Zelfs de commandovoering en controle zijn onopvallend: in plaats van de TXT-record DNS-tunnels die ervaren beveiligingscentra hebben leren herkennen, codeert A0Backdoor zijn instructies in DNS MX-query's.
Tijd voor geïntegreerd bestuur.
Hoe ziet governance eruit wanneer aanvallers uw eigen workflows tegen u gebruiken, door gebruik te maken van functies die standaard zijn ingeschakeld?
Een grondigere controle van deze functies is het uitgangspunt, evenals het uitschakelen van functies die mogelijk standaard zijn ingesteld. Beveiligingsteams zouden B2B-chatuitnodigingen kunnen weigeren door de standaardinstelling in Set-CsTeamsMessagingPolicy te wijzigen. Ze zouden Quick Assist kunnen baseren op een bekende ondersteuningsworkflow, terwijl Teams ChatCreated-gebeurtenissen als een belangrijk signaal worden beschouwd, naast telemetriegegevens van eindpunten en identiteiten.
Maar dit zijn geen beslissingen die onafhankelijk van elkaar genomen moeten worden. Deze aanvallen werken juist omdat geen enkele verantwoordelijke voldoende informatie heeft om actie te ondernemen. Het identiteitsteam heeft geen signaal in een ChatCreated-gebeurtenis die het niet verwerkt, terwijl het SOC geen regel heeft voor een MX-query die het nooit heeft geanalyseerd. Een uniforme governance-aanpak vereist een uniform, end-to-end overzicht van de bedrijfsworkflows die er gebruik van maken.
Een geïntegreerd beheersysteem (IMS) is het organiserende principe voor een end-to-end governance-workflow. Onder ISO 27001 kunnen beveiligings- en governance-teams bijvoorbeeld het externe chatbeleid beoordelen aan de hand van de toegangsregels A.5.15. Organisaties kunnen het DNS MX-kanaal inzichtelijk maken door te kiezen voor monitoring van MX in plaats van alleen TXT onder A.8.16 (monitoringactiviteiten). Dankzij deze geïntegreerde aanpak kunnen ChatCreated- en MX-telemetrie op hetzelfde scherm van de analist verschijnen.
Op dezelfde manier valt Quick Assist voor schermdeling onder desktop engineering onder A.8.2 (bevoorrechte toegangsrechten, inclusief tools voor extern bureaublad). De MFA-prompt die hiermee wordt omzeild, valt onder A.5.15 (IAM), terwijl MSI-installaties systematisch kunnen worden gemonitord onder A.8.19 (software-installatie).
Een gezamenlijk begrip van deze risico's maakt ook een betere incidentrespons mogelijk. Als u dit soort risico's in uw beheersysteem hebt opgenomen, is het gemakkelijker om een inbreuk via samenwerkingssoftware als een erkend scenario te beschouwen en hiervoor een draaiboek op te stellen onder paragraaf A.5.24 (incidentmanagementplanning en -voorbereiding).
ISO 27001 is de logische basis voor dit soort werk, omdat het identiteitsbeheer, toegangsbeheer en incidentrespons dwingt om binnen één continu gecontroleerd systeem te vallen, in plaats van bij drie verschillende, losgekoppelde beheerders. Dat is precies de lacune waar Storm-1811 en zijn opvolgers steeds weer doorheen lopen.
Breid je kennis uit
Podcast: Phishing voor problemen, aflevering 8: Veiligere software, veiliger zakendoen
Blog: Hoe kunnen beveiligingsteams zich voorbereiden op een toekomst na de mythevorming?
Blog: Hoe AI als agent een nieuwe risicocategorie creëert voor cybersecurityteams







