Атакуващите превръщат обажданията за поддръжка в Microsoft Teams в начална точка за заразяване със зловреден код и компрометиране на мрежи. Кампания, проследявана под името „Spring Ring“, е използвала външни профили, наподобяващи вътрешния IT отдел, за да провежда чатове със служители, след което ги избира по телефона и настоява за отдалечен достъп или стартиране на софтуер.
Активността е извършвана от януари до април 2026 г. и е засегнала над 150 служители в най-малко 10 организации.
Опасността се крие в човешкия фактор: познато изглеждащият техник и разговорът на живо могат да накарат неочакваната молба да изглежда спешна и легитимна.
Анализаторите от Unit 42 идентифицираха операцията, след като откриха съмнително създаване на чатове в множество Microsoft 365 среди, разкривайки 26 отделни идентичности на атакуващите.
От Palo Alto Networks посочват в доклад, че групата не е експлоатирала уязвимост в Teams. Вместо това тя е злоупотребила с функциите за външна комуникация и доверието, което потребителите гласуват на инструментите за съвместна работа.
Кампанията показва защо фалшифицирането на самоличност в Teams заслужава същото внимание като фишинга по имейл. Киберпрестъпниците могат да адаптират историята си по време на разговор, да убедят жертвата да стартира инструмент за отдалечена поддръжка и бързо да преминат от една работна станция към системи, контролиращи цялата мрежа.
От отдалечен достъп до пълен контрол върху домейна
В първия вариант на кампанията (Campaign A) фалшивият техник е убеждавал жертвите да стартират Quick Assist или да изтеглят софтуер за отдалечено наблюдение и управление. След получаване на достъп, той е използвал PowerShell за изтегляне на троянски кон за отдалечен достъп (RAT).
Във втория вариант (Campaign B) е използван специално разработен изпълним файл, съдържащ името на целевата компания и служителя. Програмата е създавала компоненти за осигуряване на персистентност и е стартирала скрит процес на Microsoft Edge с предварително зареден разширителен модул. След това атакуващите са използвали Python за сканиране на вътрешни системи през SMB и генериране на NTLM трафик към контролера на домейна, опитвайки атаки от типа PetitPotam.
Препоръки за сигурност
- Организациите трябва да ограничат външните чатове в Teams само до реални бизнес нужди.
- Екипите по сигурност трябва да следят за бързи преходи от чат към обаждане, необичайно стартиране на инструменти за отдалечен достъп и съмнителна SMB активност.
- ИТ сътрудниците никога не трябва да искат от служителите да инсталират неодобрени инструменти или да предоставят контрол върху екрана след непредизвикано от потребителя обаждане.