Нова кампания за вишинг (гласов фишинг) през Microsoft Teams използва фалшиви обаждания от IT поддръжката, за да получи отдалечен достъп до корпоративни системи.
След това атакуващите внедряват GoGRPC – бекдор, разработен на Go, който може да изпълнява команди, да събира системна информация и да поддържа достъп до компрометираните устройства.
Дейността изглежда е свързана със злонамерен субект, който може да действа като брокер за първоначален достъп (initial access broker) за операции с цел изнудване с рансъмуер.
Методите му комбинират наводняване на входящата поща (inbox flooding), представяне под чужда самоличност в Microsoft Teams и сесии през Quick Assist, за да притиснат служителите да се доверят на измамни заявки за поддръжка.
Анализатори от Zscaler идентифицираха кампанията, докато проследяваха активността от януари до юни 2026 г.
В доклад, споделен с Cyber Security News (CSN), Zscaler посочва, че групата постоянно разширява набора си от инструменти и се фокусира все повече върху корпоративни цели.
Кампанията е напомняне, че инструментите за отдалечена поддръжка могат да се превърнат в сериозна входна точка, когато потребителите биват манипулирани да разрешат достъп.
Подобни атаки с обаждания за поддръжка през Microsoft Teams показаха колко бързо едно убедително представяне за техническа поддръжка може да се превърне в по-широк инцидент със сигурността на мрежата.
Атаката често започва със спам бомбардиране, при което входящата поща на жертвата се наводнява с нежелани съобщения. Докато служителят е разсеян, атакуващият се свързва с него през Microsoft Teams и твърди, че е от IT отдела на организацията.
Обаждащият се опитва да убеди целта да отвори връзка към Quick Assist и да одобри сесия за отдалечена поддръжка.
След като бъде предоставен достъп, атакуващият може да взаимодейства с устройството и да изпълнява PowerShell команди, за да изтегли допълнителен злонамерен код.
Този подход злоупотребява с доверието, вместо да разчита на софтуерен дефект. Служителите, които се сблъскват с неочаквани технически проблеми, може да са по-склонни да приемат помощ, особено когато атакуващият изглежда знае името им, работното място или скорошния проблем с пощата им.
Организациите трябва да изискват от служителите да потвърждават неочаквани заявки за поддръжка чрез познат вътрешен канал, преди да започнат отдалечена сесия.
Ограничаването на външните комуникации в Teams и ограничаването на използването на Quick Assist само до одобрен IT персонал също може да намали излагането на фалшиви обаждания от IT поддръжка.
След като сесията в Quick Assist се установи, атакуващите използват PowerShell, за да изтеглят и изпълнят GoGRPC. Зловредният софтуер създава механизъм за устойчивост чрез стойност в Windows Registry Run, което му позволява да стартира отново, когато потребителят се впише.
Изследователите са идентифицирали четири варианта на GoGRPC, наречени Lep, Giver, Pet и Kind. Те споделят основни бекдор функции, но се различават по използването на криптиране, обфускация на кода, събиране на данни за профилиране на жертвата и функции за изпълнение на команди.
GoGRPC комуникира с инфраструктурата си за управление и контрол (C2) чрез gRPC върху HTTP/2, обикновено на порт 443. По-късните варианти Pet и Kind добавят поддръжка на TLS, което може да направи зловредния трафик по-малко забележим сред нормалните криптирани уеб връзки.
Бекдорът събира информация като име на компютъра, потребителско име, данни за домейна, версия на Windows и данни за софтуера за сигурност.
След това той може да получава команди за изпълнение на задачи за разузнаване, помагайки на атакуващите да преценят дали средата на жертвата е ценна за по-нататъшно проникване.
Операцията също така е използвала BlindDoor, RevSocket, PyGRPC, S3Siphon и RSOX.
Тези инструменти предоставят възможности, вариращи от отдалечено изпълнение на команди и мрежово тунелиране до кражба на данни, увеличавайки риска първоначалният достъп да доведе до изнудване или внедряване на рансъмуер.
Екипите по сигурността трябва да следят за подозрителна активност на PowerShell, неоторизирани записи в Registry Run, неочаквани сесии за отдалечена поддръжка и необичайни изходящи gRPC или WebSocket връзки.
Служителите трябва да третират нежелани съобщения в Teams, обаждания и заявки за Quick Assist като подозрителни, дори когато изглежда, че идват от IT отдела.
Организациите трябва също така да подготвят процедури за реагиране при инциденти, тъй като ранното предупреждение може да предотврати последваща активност с рансъмуер.