Координирана кампания за гласов фишинг (вишинг), наречена Spring Ring, е използвала фалшиви профили за ИТ поддръжка в Microsoft Teams, за да подмами служители да инсталират зловреден код или да предоставят отдалечен достъп до компютрите си, според Unit 42 – екипа за разузнаване на заплахи на Palo Alto Networks.
Кампанията се е провела между януари и април 2026 г. и е засегнала над 150 служители в повече от 10 компании от различни индустрии.
Атакуващите са регистрирали външни Microsoft Teams организации (tenants) с имена, създадени да наподобяват вътрешни ИТ отдели, като „ITProtectionDepartment“ или „MandatoryNetworkMonitoring“, използвайки формата onmicrosoft.com, който клиентите на Microsoft 365 обикновено използват за своите собствени организации, установяват от Unit 42.
Някои киберпрестъпници са използвали конкретни имена, вместо генерични заглавия като „help desk“, за да увеличат възприеманата автентичност на техника от другата страна на линията.
„Авторите на заплахи често злоупотребяват с легитимни продукти за злонамерени цели. Това не означава, че самият продукт е дефектен или компрометиран“, отбелязват изследователите.
Unit 42 идентифицира 26 отделни самоличности на атакуващи зад опитите за чат и обаждания.
След като чатът е бил приет, киберпрестъпникът е инициирал обаждане. Много от опитите са били пропуснати или са продължили само броени секунди, докато атакуващият е преминавал през списък с цели. „Успешните обаждания често продължават между 10 и 15 минути“, пишат изследователите.
Unit 42 документира две кампании, като и двете започват по един и същ начин и се разминават в момента на доставяне на зловредния код.
Пълен ход на атаката при двете кампании Spring Ring
Едната кампания разчита на това обаждащият се да насочи жертвата да стартира Quick Assist или да изтегли софтуер за отдалечена поддръжка, след което да поиска контрол над машината. След като се свърже, атакуващият изпълнява команди за проверка на груповото членство и домейна на потребителя, след което изтегля криптиран (obfuscated) PowerShell скрипт, който деактивира вграденото сканиране за зловреден код на Windows, преди да се свърже със сървър за управление и контрол (C2).
Другата кампания изпраща на жертвата връзка към файл, хостван в облачно хранилище, наименуван така, че да включва нейната собствена компания и потребителско име. Стартирането на изтегления файл задейства отвличане на браузъра (browser hijacking), сканиране на вътрешната мрежа през SMB и опит за пренасочваща атака на Microsoft NT LAN Manager (NTLM) с помощта на инструмента PetitPotam.
Опитът за пренасочване е имал за цел да накара домейн контролера на организацията да се автентикира пред машина, контролирана от атакуващия – стъпка, която би могла да предостави привилегии на ниво домейн при успех.
И двата опита за проникване са били блокирани от Unit 42, преди киберпрестъпниците да достигнат целта си.
Платформите за съвместна работа като фишинг канал
Сигналите за фишинг, свързани с платформи за съвместна работа, са съставлявали 42% от всички фишинг предупреждения в телеметрията на Unit 42 през първите четири месеца на 2026 г., спрямо 30% през предходните четири месеца, съобщава компанията.
„Чрез използване на привидно легитимни външни организации и професионални вишинг примамки, атакуващите могат да насочат вниманието си към стотици служители в множество индустрии с минимално съпротивление“, предупреждават изследователите.
„С развитието на тези заплахи организациите трябва да приоритезират обучението на потребителите относно непоискана външна комуникация в платформите за съвместна работа.“
Заедно с доклада Palo Alto Networks публикува и индикатори за компрометиране (IoCs), включително домейни, IP адреси и файлови хешове, контролирани от атакуващите.