Teams-এ ‘IT support’ remote access চাইলে থামুন—পরের লক্ষ্য domain controller

২ সেপ্টেম্বর ২০২৬-এ Microsoft Threat Intelligence একটি সক্রিয় human-operated intrusion campaign-এর বিশ্লেষণ প্রকাশ করে। Microsoft-এর threat analysis অনুযায়ী, আলাদা tenant-এর account থেকে Teams-এ IT বা helpdesk কর্মী সেজে ব্যবহারকারীর অনুমতিতে remote control নেওয়ার পর আক্রমণকারীরা malware বসিয়েছে, Active Directory খুঁজেছে এবং WinRM দিয়ে domain controller-সহ গুরুত্বপূর্ণ system-এর দিকে এগিয়েছে।
TechRadar-এর ৩ সেপ্টেম্বরের প্রতিবেদন একই Teams message, remote access, malware, reconnaissance ও lateral-movement chain সংক্ষেপ করেছে। তবে domain controller-এর দিকে connection যাওয়ার অর্থ প্রতিটি লক্ষ্য দখল হয়েছে নয়; data theft ও ransomware-কে সম্ভাব্য পরবর্তী পরিণতি হিসেবে দেখা হয়েছে, প্রতিটি পর্যবেক্ষিত ঘটনার নিশ্চিত ফল হিসেবে নয়।
অনুরোধটি থামানোর মতো সংকেত

প্রথমে display name নয়, account-টির external tenant পরিচয় দেখুন। পর্যবেক্ষিত অভিযানে আলাদা tenant থেকে chat বা call এসেছে এবং “Microsoft Security Update”, “Spam Filter Update”, “Account Verification” বা account বন্ধ হওয়া ঠেকানোর মতো অজুহাত ব্যবহার করা হয়েছে। Teams external label, Accept/Block prompt, message preview ও phishing indicator দেখাতে পারে; প্রতারণাটি সফল করতে ব্যবহারকারীকে এসব সতর্কতা উপেক্ষা করানো হয়।
দ্বিতীয় সংকেত হলো আগে থেকে চাওয়া হয়নি এমন সহায়তার সঙ্গে তাৎক্ষণিক নিয়ন্ত্রণের দাবি। হামলাকারী Teams screen sharing-এর “request control” অনুমোদন করাতে পারে, কিংবা Quick Assist খুলে connection code বলতে পারে। পরিচিত Windows component বা অনুমোদিত remote-support software দেখা গেলেও পরিচয়টি বৈধ প্রমাণিত হয় না—এই campaign-এ স্বাভাবিক প্রশাসনিক tool-এর আড়ালেই ক্ষতিকর কাজ চলেছে।
কর্মীর ৬০ সেকেন্ডের verification script
অপ্রত্যাশিত support request এলে chat বা call-এর ভেতরেই পরিচয় যাচাই করার চেষ্টা না করে remote session থামিয়ে দিন। প্রায় এক মিনিটে নিচের চারটি ধাপ অনুসরণ করা যায়:
- বলুন: “আমি এই chat বা call থেকে remote control অনুমোদন করছি না। আপনার ticket number, team-এর নাম এবং callback extension দিন।”
- বার্তায় দেওয়া link, নম্বর বা account ব্যবহার করবেন না। প্রতিষ্ঠানের পরিচিত service-desk portal, directory-র নম্বর বা নির্ধারিত support channel নিজে খুলুন।
- Service desk-কে জিজ্ঞেস করুন: “আমার নামে কি এই ticket আছে, এই ব্যক্তি কি দায়িত্বপ্রাপ্ত এবং এখন remote session অনুমোদিত কি না?”
- তিনটি তথ্য না মেলা পর্যন্ত screen control, Quick Assist code, administrator approval, command execution বা software installation অনুমোদন করবেন না।
যাচাইয়ের জন্য সময় নিলে update ব্যর্থ হবে, account বন্ধ হবে বা কাজ থেমে যাবে—এমন চাপ পরিচয়ের বিকল্প নয়। বৈধ support team অভ্যন্তরীণ ticket নিশ্চিত করতে এবং প্রতিষ্ঠানের অনুমোদিত remote tool-এর নাম বলতে পারবে।
Remote session থেকে domain controller-এর পথ

নিয়ন্ত্রণ পাওয়ার পর operator PowerShell দিয়ে cloud storage থেকে ক্ষতিকর MSI নামিয়ে msiexec-এর মাধ্যমে নীরবে install করেছে। “devfix” বা “Hotfix”-এর মতো update-সদৃশ নাম এবং interface লুকিয়ে রাখা installation-টিকে ব্যবহারকারীর চোখের আড়ালে রাখতে পারে।
MSI user-এর LocalAppData-তে loader ও encrypted implant রাখে। প্রয়োজন হলে এটি official distribution থেকে বৈধ portable Node.js runtime নামিয়ে obfuscated JavaScript চালায়; Run key বা Startup folder-এ “EdgeUpdate” নামের entry দিয়ে per-user persistence তৈরির নজিরও পাওয়া গেছে। Implant randomized HTTPS polling-এর মাধ্যমে C2 task নিয়ে system, security product ও virtual environment পরীক্ষা এবং desktop screenshot ধারণ করতে পারে।
এরপর native command ও Active Directory Service Interfaces query দিয়ে domain account, user এবং server খোঁজা হয়। Node.js backdoor থেকে পাওয়া নির্দেশে PowerShell-ভিত্তিক WinRM connection TCP port 5985 দিয়ে domain-joined system, domain controller ও certificate authority-এর দিকে গেছে। তাই প্রথম workstation-টি শেষ লক্ষ্য নয়; সেখানে পাওয়া credential ও internal network access বৃহত্তর identity infrastructure-এ পৌঁছানোর সেতু হতে পারে।
Session শুরু হয়ে গেলে কর্মীর করণীয়
সন্দেহ হলেই remote-control session শেষ করুন এবং অনুরোধকারীর নতুন নির্দেশ অনুসরণ করবেন না। আক্রান্ত computer-টি corporate network, Wi-Fi ও VPN থেকে বিচ্ছিন্ন করে অন্য একটি বিশ্বস্ত device বা phone দিয়ে security team-কে জানান; প্রতিষ্ঠানের incident-response policy ভিন্ন নির্দেশ দিলে সেটিই মানুন।
রিপোর্টে external account-এর display name ও address, tenant বা external label, chat বা thread, call-এর সময়, বলা ticket number, remote tool-এর নাম এবং কী কী অনুমোদন করেছেন তা দিন। Quick Assist code, screen-control approval, administrator prompt, command, download, password বা MFA prompt দেখা গেলে আলাদা করে উল্লেখ করুন।
শুধু chat block করা বা call শেষ করা host পরিষ্কার হওয়ার প্রমাণ নয়। Session চলাকালে MSI, implant বা persistence বসে থাকলে Teams connection বন্ধ হওয়ার পরও C2 যোগাযোগ চলতে পারে; তাই endpoint পরীক্ষা না হওয়া পর্যন্ত ওই যন্ত্রে স্বাভাবিক কাজ শুরু করা উচিত নয়।
Administrator-এর containment checklist

Account, endpoint এবং lateral movement—তিনটি ক্ষেত্র একই incident scope-এ নিতে হবে। SOC Prime-এর ৪ সেপ্টেম্বরের detection summary user-writable directory থেকে Node.js execution, Teams external interaction ও WinRM activity পরীক্ষা এবং আক্রান্ত host থেকে ব্যবহারযোগ্য credential ঘোরানোর পরামর্শ দিয়েছে।
- আক্রান্ত endpoint isolate করে EDR evidence, running process, network connection এবং persistence artefact সংরক্ষণ করুন।
- ঘটনার সময়সীমার external Teams chat, call, sender, tenant ও thread telemetry খুঁজে একই পরিচয় অন্য কর্মীর সঙ্গে যোগাযোগ করেছে কি না দেখুন।
- PowerShell-এর পর user-writable path-এ MSI লেখা, silent msiexec এবং LocalAppData থেকে node.exe, renamed Node.js বা WScript execution খুঁজুন।
- Run key ও Startup folder-এ update-সদৃশ entry, অচেনা DLL-এর rundll32 execution এবং screen-capture activity পরীক্ষা করুন।
- সাধারণ workstation বা non-administrative process থেকে TCP 5985/WinRM connection, বিশেষত domain controller ও certificate authority-এর দিকে যাওয়া traffic পর্যালোচনা করুন।
- আক্রান্ত host-এ accessible credential compromise হয়েছে ধরে সংশ্লিষ্ট session revoke ও credential rotation করুন; domain-admin credential accessible থাকলে সেটিকেও scope-এ নিন।
- অনুমোদিত RMM ও remote-assistance tool-এর তালিকার বাইরে থাকা software block করুন এবং প্রয়োজন অনুযায়ী Teams external access trusted domain-এ সীমিত করুন।
প্রকাশিত বিশ্লেষণে নির্দিষ্ট হামলাকারী গোষ্ঠী বা আক্রান্ত প্রতিষ্ঠানের পরিসর নির্ধারণ করা হয়নি। নিশ্চিত সীমা হলো external Teams contact থেকে user-approved remote access, তারপর MSI ও Node.js implant, Active Directory reconnaissance এবং identity system-এর দিকে WinRM movement; domain controller compromise বা ransomware deployment প্রতিটি ঘটনার প্রমাণিত শেষ ধাপ নয়।
আরও পড়ুন:
আমাদের নিউজলেটার নিন
সর্বশেষ Web3, AI ও ক্রিপ্টো সংবাদ সরাসরি আপনার ইনবক্সে পান।