Microsoft Teams gaat waarschuwen voor deepfakes en imitatie
Microsoft werkt aan twee nieuwe beveiligingsfuncties voor vergaderingen in Teams: ondersteuning voor deepfakedetectie van externe leveranciers en een ingebouwde bescherming tegen imitatie.
Beide functies staan als nieuwe items op de Microsoft 365 Roadmap, het openbare overzicht van geplande productwijzigingen van het bedrijf. Ze hebben de status "in ontwikkeling" en moeten in november algemeen beschikbaar worden, na een wereldwijde uitrol.
Externe tools leveren signalen aan Teams
Microsoft bouwt de engine voor deepfakedetectie niet zelf. Gecertificeerde externe aanbieders analyseren tijdens vergaderingen het geluid en beeld, en Teams toont de meldingen die zij genereren en handelt ernaar.
"Organisaties kunnen de beveiliging van vergaderingen versterken met oplossingen voor de detectie van synthetisch geluid en beeld van gecertificeerde externe aanbieders," aldus Microsoft.
Het bedrijf legde uit hoe de koppeling werkt: "Detectieoplossingen van derden analyseren de media van een vergadering op aanwijzingen voor synthetisch of gemanipuleerd geluid en beeld en sturen detectiesignalen naar Teams, wat geïntegreerde functies en bedieningselementen binnen de vergadering mogelijk maakt."
Teams zorgt voor de koppeling en voor wat de gebruiker te zien krijgt, zodat detectiesignalen van ondersteunde aanbieders binnen een vergadering zichtbaar worden en er ook direct actie op kan worden ondernomen. Microsoft heeft niet bekendgemaakt om welke aanbieders het gaat of hoe leveranciers gecertificeerd worden.
Waarschuwingen voor verdachte organisatoren en deelnemers
De tweede functie richt zich op mensen die zich in een vergadering voordoen als iemand anders, of ze die nu organiseren of eraan deelnemen. Teams markeert misleidende identiteiten via een nieuwe functie voor bescherming tegen imitatie.
"Wanneer Teams een mogelijke imitatiepoging detecteert, toont het waarschuwingen en risico-indicatoren om gebruikers te helpen verdachte identiteiten te herkennen en beter onderbouwde beslissingen te nemen bij het deelnemen aan een vergadering," aldus Microsoft.
Het bedrijf heeft niet gezegd op basis van welke signalen Teams bepaalt dat een identiteit verdacht oogt.
Onderdeel van een bredere aanpak om Teams dicht te timmeren
De nieuwe functies volgen op een reeks beveiligingswijzigingen in Teams die Microsoft het afgelopen jaar heeft aangekondigd.
In december liet Microsoft weten dat beheerders vanaf januari externe gebruikers konden blokkeren via de Defender-portal. Doel was om cybercriminele groepen, waaronder ransomwarebendes, tegen te houden die Teams misbruiken voor social-engineeringaanvallen op medewerkers van hun slachtoffers.
In augustus begon Microsoft met de uitrol van een beleid voor de beveiliging van Teams-vergaderingen waarmee beheerders alle herkende externe bots automatisch kunnen weren uit vergaderingen.
In september kondigde het bedrijf aan dat gebruikers vanaf november verdachte gastuitnodigingen rechtstreeks vanuit Teams kunnen melden. Die meldingen moeten securityteams helpen om phishing en andere aanvallen via gastuitnodigingen op te sporen en te blokkeren.
Vorige maand meldde Microsoft daarnaast dat Teams QR-codes van externe afzenders onscherp gaat maken, als extra beschermingslaag tegen phishing en fraude.
Samen bestrijken deze wijzigingen meerdere fases van een aanval: wie gebruikers kan benaderen, wie kan deelnemen aan vergaderingen, welke inhoud ze kunnen versturen, en nu ook of de persoon in beeld wel is wie hij zegt te zijn.
Onze analyse
Teams is niet langer alleen een tool om te chatten en te vergaderen. Voor veel aanvallers is het een toegangspoort geworden. De eerdere maatregelen die hierboven zijn beschreven, van het blokkeren van externe gebruikers tot het onscherp maken van QR-codes, laten zien dat Microsoft het platform behandelt als een aanvalsoppervlak op zich. Ransomwarebendes en andere cybercriminele groepen hebben het gebruikt om medewerkers rechtstreeks te benaderen en hen over te halen toegang af te staan.
Deepfakedetectie is de logische volgende stap. Social engineering met een nepbericht van de IT-helpdesk is één ding. Een live videogesprek met een overtuigende synthetische stem of een overtuigend synthetisch gezicht is moeilijker in twijfel te trekken, en de meeste gebruikers kunnen het verschil zelf niet betrouwbaar zien. Dat Microsoft de controle naar de vergadering zelf verplaatst, in plaats van te vertrouwen op personeel dat aanwijzingen moet opmerken, doet vermoeden dat het bedrijf gemanipuleerde media als een concrete dreiging ziet en niet als iets voor de verre toekomst.
De keuze voor gecertificeerde externe leveranciers is interessant. Zo kan Microsoft de functionaliteit snel aanbieden, maar het betekent ook dat organisaties waarschijnlijk een apart product moeten aanschaffen en beoordelen voordat de functie iets voor hen doet. Het is de moeite waard om in de gaten te houden welke leveranciers aan het programma deelnemen, hoe nauwkeurig hun detectie in echte vergaderingen blijkt te zijn en hoe vaak legitieme deelnemers ten onrechte worden gemarkeerd.
De bescherming tegen imitatie kan uiteindelijk een bredere impact hebben, omdat die niet afhankelijk lijkt te zijn van een externe aanbieder. Hoe goed die werkt, hangt af van de identiteitssignalen die eraan ten grondslag liggen, en die heeft Microsoft nog niet beschreven.
Voor verdedigers blijft het praktische advies hetzelfde. Het beter beveiligen van Teams hoort hand in hand te gaan met e-mailmaatregelen, zoals het plan van Microsoft om MSIX-bijlagen in Outlook te blokkeren, en met processen waarmee medewerkers phishing snel kunnen melden en laten beoordelen. Detectietools kunnen een waarschuwing geven, maar verificatieprocedures voor gevoelige verzoeken, zoals terugbellen via een bekend kanaal, blijven belangrijk zodra de uitrol in november begint.
