Advisory

March 10, 2026

 

Deskripsi

1

 

     
 

Maraknya kegiatan phishing lewat Microsoft Teams baru-baru ini  yang menyamar sebagai staf IT, mengarahkan korban membuka Quick Assist dan memasang MSI bertanda tangan yang menyisipkan A0Backdoor via DLL sideloading. Kegiatan phishing ini menarget institusi finansial dan healthcare dan telah dilaporkan BlueVoyant pada 9 Maret 2026.

 
     

 

 

Metode Serangan

2

 

     
 

Social engineering via Teams + remote session Quick Assist, penyalahgunaan MSI bertanda tangan yang menyaru komponen Microsoft Teams/CrossDeviceService, DLL sideloading (hostfxr.dll), payload AES yang berkomunikasi ke C2 via DNS MX query berentropi tinggi (taktik mirip TTP BlackBasta).

 
     

 

 

Sistem Terdampak

3

 

     
 

Pengguna Microsoft Teams pada Windows 10/11 (endpoint enterprise Microsoft 365), khususnya lingkungan yang mengizinkan external chat dan memiliki Quick Assist/Phone Link (CrossDeviceService) aktif. 

 
     

 

 

Mitigasi

4

 

     
 
  1. Batasi/disable external access di Microsoft Teams (allowlist domain tepercaya, blokir pesan/undangan eksternal tidak diminta).
  2. Edukasi verifikasi identitas IT lewat kanal resmi. 
  3. Nonaktifkan atau batasi Quick Assist via Group Policy/MDM. 
  4. Terapkan WDAC/AppLocker allowlisting untuk MSI/EXE/DLL. 
  5. Monitor anomali sideloading (hostfxr.dll, CrossDeviceService.exe di luar lokasi tepercaya). 
  6. Monitor dan filter DNS: deteksi/blok DNS MX query tidak lazim dan subdomain berentropi tinggi.
  7. Gunakan EDR untuk mendeteksi teknik CreateThread/shellcode injection. 
 
     

 

 

Referensi:

 

Categories


Categories



Recent posts