Microsoft Security Research a publicat la 2 septembrie 2026 analiza unei campanii operate direct de oameni, care începe cu un cont extern Microsoft Teams ce imită personalul IT sau helpdesk. Operatorul convinge angajatul să aprobe controlul în timpul partajării ecranului ori să deschidă un instrument legitim de asistență, precum Quick Assist, și să comunice un cod de conectare.
După deschiderea sesiunii remote, Microsoft a observat PowerShell descărcând și instalând silențios un MSI. Pachetul plasează un runtime portabil Node.js legitim și un implant JavaScript criptat în profilul utilizatorului. Comenzile operatorului continuă cu recunoaștere pe host și în Active Directory, capturi de ecran, payload-uri suplimentare și conexiuni Windows Remote Management către servere, domain controllers și autorități de certificare.
Nu este o vulnerabilitate în Microsoft Teams
Lanțul publicat nu exploatează un defect software al Teams. Atacatorul abuzează funcții legitime de colaborare externă, screen sharing și suport remote după ce o persoană acceptă contactul și acordă acces. Brandingul Microsoft din jurul conversației și instrumentele de administrare semnate pot face pașii să pară compatibili cu activitatea obișnuită.
Alte investigații din 2026 confirmă tactica, fără să demonstreze că toate cazurile aparțin aceleiași operațiuni. Unit 42 a urmărit Spring Ring, care folosea tot identități externe în Teams, apeluri și instrumente remote, dar avea payload-uri și căi de NTLM relay diferite. BleepingComputer a relatat un caz SynkLoader cu un fals PowerShell Cleaner. Aceste surse confirmă un tipar mai larg; numărul țintelor, infrastructura și indicatorii lor nu trebuie combinați cu noul lanț Microsoft.
Angajatul are nevoie de o regulă care rezistă presiunii
- Nu acorda control remote și nu comunica un cod Quick Assist unui apelant nesolicitat, chiar dacă numele afișat conține IT, Security sau Helpdesk
- Închide interacțiunea și verifică solicitarea în portalul, extensia sau agenda oficială a service desk-ului, nu prin datele oferite de apelant
- Cere un tichet valid, un tehnician identificabil și o frază de autentificare ori o aprobare stabilită înaintea sesiunii de suport
- Tratează eticheta de tenant extern, un MSI neașteptat, instalarea ascunsă sau cererea de ignorare a unui avertisment drept trigger imediat de raportare
- Dacă ai acordat control ori ai executat software, deconectează dispozitivul de la rețea și raportează de pe alt dispozitiv de încredere; nu încerca o curățare informală
Controale dincolo de awareness
Trainingul nu poate purta singur întregul risc. Limitează accesul extern în Teams la domeniile necesare, controlează instrumentele aprobate de suport remote, folosește autentificare rezistentă la phishing și dispozitive administrate și împiedică stațiile obișnuite să inițieze WinRM către infrastructura de identitate. Echipa de endpoint trebuie să coreleze un contact extern în Teams cu asistența remote, execuția PowerShell sau msiexec și procese Node.js neașteptate în directoare unde utilizatorul poate scrie.
Un caz suspect cere rotirea credențialelor de pe un dispozitiv curat, verificarea identităților accesibile de pe stație, păstrarea logurilor de colaborare și endpoint și căutarea mișcării laterale. Reinstalarea unui singur laptop nu este dovadă suficientă dacă operatorul putea ajunge deja la alte sisteme ori credențiale privilegiate.
Un exercițiu practic în Awarely Learning
Rulează scenariul ca exercițiu scurt pe roluri: un angajat primește un apel urgent în Teams, falsul tehnician invocă un update plauzibil, iar interfața marchează contactul drept extern. Măsoară dacă angajatul refuză controlul, verifică pe canalul oficial, păstrează conversația și raportează rapid. Repetă pentru manageri și service desk, care au nevoie de reguli pentru aprobarea excepțiilor și izolarea unei aprobări greșite.
Pentru guvernanță orientată NIS2, păstrează scenariul, rolurile țintă, dovada participării, deciziile observate, acțiunile corective și data retestării. AWARELY Learning poate susține programul recurent și lanțul de dovezi; nu înlocuiește configurarea Teams, detecția endpoint sau răspunsul la incident.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.