Pesquisadores de segurança cibernética da Tier Zero Security lançaram uma ferramenta especializada Beacon Object File (BOF) que explora uma fraqueza crítica na criptografia de cookies do Microsoft Teams, permitindo que invasores roubem mensagens de bate-papo do usuário e outras comunicações confidenciais.
A vulnerabilidade decorre de como as tentativas anteriores de roubo de cookies do Teams enfrentaram limitações porque o arquivo de cookies permaneceu bloqueado enquanto o aplicativo Teams estava em execução.
A nova abordagem BOF contorna esse obstáculo operando dentro do próprio processo por meio de técnicas como sequestro de DLL ou COM, eliminando a necessidade de encerrar totalmente o processo do Teams.
Depois que os invasores obtêm os cookies descriptografados, eles obtêm acesso a tokens de autenticação que permitem a interação com APIs do Teams, Skype e Microsoft Graph.
Esse acesso permite que os atores da ameaça leiam mensagens existentes do Teams, enviem novas mensagens fingindo ser a vítima e potencialmente acessem outros recursos do Microsoft 365 dentro do escopo do usuário.
Os tokens roubados podem ser aproveitados com ferramentas pós-exploração como o GraphSpy para expandir a superfície de ataque em todo o ecossistema da Microsoft.
A metodologia de descriptografia permanece idêntica à ferramenta Cookie-Monster-BOF original e suporta qualquer estrutura de Comando e Controle (C2) capaz de executar arquivos BOF.
Essa compatibilidade torna a técnica facilmente adotável por vários atores de ameaças e operadores de equipes vermelhas.
As organizações que usam o Microsoft Teams devem implementar soluções de detecção e resposta de endpoint capazes de monitorar comportamentos incomuns de processos, lidar com atividades de duplicação e tentativas de acesso não autorizado aos bancos de dados de cookies do Teams.
Siga-nos emGoogle Notícias,LinkedIneXpara obter atualizações instantâneas e definir GBH como fonte preferencial em Google.
Divya é jornalista sênior da GBhackers cobrindo ataques cibernéticos, ameaças, violações, vulnerabilidades e outros acontecimentos no mundo cibernético.
