Атакуващите превръщат обажданията за поддръжка в Microsoft Teams в начална точка за заразяване със зловреден код и компрометиране на мрежи. Кампания, проследявана под името „Spring Ring“, е използвала външни профили, наподобяващи вътрешния IT отдел, за да провежда чатове със служители, след което ги избира по телефона и настоява за отдалечен достъп или стартиране на софтуер.

Активността е извършвана от януари до април 2026 г. и е засегнала над 150 служители в най-малко 10 организации.

Опасността се крие в човешкия фактор: познато изглеждащият техник и разговорът на живо могат да накарат неочакваната молба да изглежда спешна и легитимна.

Анализаторите от Unit 42 идентифицираха операцията, след като откриха съмнително създаване на чатове в множество Microsoft 365 среди, разкривайки 26 отделни идентичности на атакуващите.

От Palo Alto Networks посочват в доклад, че групата не е експлоатирала уязвимост в Teams. Вместо това тя е злоупотребила с функциите за външна комуникация и доверието, което потребителите гласуват на инструментите за съвместна работа.

Кампанията показва защо фалшифицирането на самоличност в Teams заслужава същото внимание като фишинга по имейл. Киберпрестъпниците могат да адаптират историята си по време на разговор, да убедят жертвата да стартира инструмент за отдалечена поддръжка и бързо да преминат от една работна станция към системи, контролиращи цялата мрежа.

От отдалечен достъп до пълен контрол върху домейна

В първия вариант на кампанията (Campaign A) фалшивият техник е убеждавал жертвите да стартират Quick Assist или да изтеглят софтуер за отдалечено наблюдение и управление. След получаване на достъп, той е използвал PowerShell за изтегляне на троянски кон за отдалечен достъп (RAT).

Във втория вариант (Campaign B) е използван специално разработен изпълним файл, съдържащ името на целевата компания и служителя. Програмата е създавала компоненти за осигуряване на персистентност и е стартирала скрит процес на Microsoft Edge с предварително зареден разширителен модул. След това атакуващите са използвали Python за сканиране на вътрешни системи през SMB и генериране на NTLM трафик към контролера на домейна, опитвайки атаки от типа PetitPotam.

Препоръки за сигурност

  • Организациите трябва да ограничат външните чатове в Teams само до реални бизнес нужди.
  • Екипите по сигурност трябва да следят за бързи преходи от чат към обаждане, необичайно стартиране на инструменти за отдалечен достъп и съмнителна SMB активност.
  • ИТ сътрудниците никога не трябва да искат от служителите да инсталират неодобрени инструменти или да предоставят контрол върху екрана след непредизвикано от потребителя обаждане.