Uma campanha ativa desde janeiro deste ano utiliza chamadas falsas via Microsoft Teams para convencer funcionários a conceder acesso remoto a cibercriminosos. Pesquisadores da Zscaler ThreatLabz identificaram que os invasores utilizam uma família de backdoors chamada GoGRPC para roubar dados e vender informações para grupos de ransomware.
Através de um extenso relatório, a firma de cibersegurança explica que a ofensiva é iniciada com uma técnica chamada de spam bombing. Esse é o termo técnico usado para descrever uma inundação repentina e massiva de e-mails indesejados na caixa de entrada da vítima. Isso deixa o trabalho do funcionário basicamente paralisado.
Com a frustração de não conseguir executar suas tarefas, uma chamada no Microsoft Teams começa a tocar. Ao atender o chamado, o usuário começa a conversar com alguém aparentemente confiável, com tom de voz calmo, e que se apresenta como parte da equipe de TI da empresa.
Esse agente oferece uma solução rápida: abrir o recurso de Quick Assist do Windows destinado para suporte remoto. Assim que o usuário permite o acesso para essa pessoa, os criminosos ganham um caminho direto para o computador da vítima, sem precisar distribuir um malware ou recorrer a ataques de phishing.
O principal perigo desse golpe é que ele utiliza a engenharia social para convencer a vítima a abrir o Quick Assist e todo o processo vem de ferramentas autênticas do Windows e da Microsoft.
