Атаки через Slack и Teams растут вчетверо: учётные записи под ударом
📊 Атаки через Slack и Teams растут вчетверо: учётные записи под ударом
За 12 месяцев число предупреждений на конечных устройствах о злонамеренной активности в корпоративных мессенджерах выросло более чем в четыре раза, пишет unit42. 99% из них — фишинг в чатах или голосовых звонках. Атакующим не нужно взламывать почту: достаточно скомпрометировать один аккаунт в Teams или Slack, чтобы дальше общаться от имени сотрудника с его правами и контактами.
Начальный доступ всё чаще выглядит как обычный рабочий диалог. APT29 через скомпрометированные аккаунты Teams рассылала ссылки для сбора учётных данных. В кампании, задокументированной Okta, злоумышленники создавали собственные рабочие пространства Slack, выдавали себя за администраторов и отправляли жертвам личные сообщения со ссылками на прокси-серверы AitM, которые перехватывали пароли и токены MFA. Другой вектор — фальшивые собеседования: Fireblocks в январе 2026 года описала кампанию, где «интервью» проводили через Google Meet, а затем просили склонировать репозиторий и выполнить npm install — это скачивало вредоносное ПО.
После взлома атакующие тоже используют мессенджеры. CERT Polska в декабре 2025-го разбирала инцидент: на скомпрометированном VPN-фаерволе создали планировщик задач, который раз в неделю извлекал пароль привилегированной учётной записи, отключал двухфакторную аутентификацию и отправлял всё в Slack-канал атакующего через легитимный веб-перехватчик. Никакого отдельного канала вывода данных. Для SOC это означает одно: необычный трафик веб-перехватчиков, нетипичные строки user-agent и запросы к hooks.slack.com от хостов без одобренной интеграции — повод бить тревогу.
Защита должна смещаться с периметра почты на поведение внутри аутентифицированных сессий. Ограничить внешнюю федерацию и гостевые доступы, регулярно удалять гостевые аккаунты, проверять интеграции. А главное — ввести процедуру проверки запросов из мессенджеров: код из Teams не основание одобрять MFA или устанавливать ПО. Звонить по известному номеру, открывать заявку, проверять через другой канал.
Официальных IoC в таких кампаниях почти не будет — атакующие используют легитимные сервисы. Поэтому я бы сосредоточился на аномалиях у поставщика удостоверений: внезапный рост прав, смена методов аутентификации, новые токены API после входа с нового устройства. Это дешевле, чем пытаться прочитать все сообщения в Slack.
#Slack #Teams #IdentityPhishing #SOC #Unit42
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.