С января по апрель 2026 года злоумышленники провели скоординированную атаку на сотрудников как минимум десяти компаний через Microsoft Teams. Притворяясь инженерами службы технической поддержки, они вступали в переписку более чем со 150 работниками из разных отраслей, а затем инициировали голосовой звонок, во время которого убеждали жертву установить вредоносную программу или открыть доступ к рабочему компьютеру.
Описание
Кампания, получившая название Spring Ring, не требовала взлома систем и не использовала технические уязвимости. Мошенники опирались на человеческий фактор: сотрудники привыкли считать корпоративные каналы связи безопасными, а техническую поддержку - действующей в их интересах. Голосовые разговоры, в отличие от электронных писем, почти не контролируются системами безопасности, что позволяет атакующим без помех выстраивать диалог и аккуратно подводить жертву к нужному действию.
Операция получила название Spring Ring. Аналитики Palo Alto Networks проследили её развитие с января по апрель и выяснили, что в ней использовались внешние учётные записи Microsoft Teams, созданные на специально зарегистрированных адресах. В доменных именах злоумышленники применяли сочетания, означающие "внутренний", "сетевой", "сертифицированный", чтобы выдать себя за корпоративные службы. Иногда они назывались именами конкретных технических специалистов, повышая доверие собеседника; исследователи подчёркивают, что это не указывает на взлом реальных учётных записей.
После установления контакта атакующие действовали по одному из двух сценариев. Первый строился на использовании легитимных инструментов удалённой поддержки. Представившись айтишником, мошенник просил сотрудника запустить встроенную в Windows функцию быстрой помощи или аналогичную утилиту. Когда пользователь соглашался, злоумышленник получал контроль над экраном, собирал сведения о системе и затем загружал на компьютер скрытый вредоносный компонент, написанный на языке сценариев PowerShell. Этот код был замаскирован для обхода автоматических анализаторов и давал бы постоянный удалённый доступ.
Второй сценарий оказался заметно сложнее. В ходе разговора жертве отправляли ссылку на файл, в название которого включались наименование компании и имя сотрудника, из-за чего документ выглядел как корпоративное обновление. После запуска файл начинал многоступенчатую атаку: он копировал себя в служебную папку, планировал повторный запуск при старте системы и подменял настройки интернет-браузера Microsoft Edge, чтобы загружать дополнительные команды. Постепенно вредоносное ПО продвигалось к основной цели - получению контроля над доменным сервером компании.
На финальном этапе использовался известный эксплойт PetitPotam, который принуждает доменный сервер передать свои учётные данные злоумышленнику. Успешная реализация такого шага означала бы полный захват всей корпоративной сети и доступ к документам, базам данных и системам аутентификации. В ходе инцидента этот участок атаки был заблокирован средствами защитного мониторинга, однако сам факт использования подобной схемы показывает, насколько далеко может зайти мошенник после одного удачного звонка.
Обе кампании отличались высокой интенсивностью. Из журналов вызовов видно, что с одной поддельной учётной записи преступники обзванивали подряд многих людей, оставляли голосовые сообщения, фиксировали короткие гудки и проводили успешные разговоры длительностью до пятнадцати минут. В общей сложности они обратились к более чем полутора сотням сотрудников в различных отраслях. Каждая неудачная попытка не останавливала злоумышленников - они быстро переходили к следующему собеседнику.
Выбор Microsoft Teams в качестве канала атаки не случаен. Современные сервисы совместной работы стали хранилищем наиболее ценных данных компании: переписки, документы, календари, контакты. Получив доступ к такому аккаунту, мошенник может не только читать корпоративные сведения, но и рассылать вредоносные ссылки от имени реального сотрудника, что резко повышает шансы на заражение других пользователей. Кроме того, в отличие от рабочей почты, где людей учат замечать фишинг, внутренние чаты и звонки по умолчанию воспринимаются как безопасная среда.
Статистика подтверждает смещение атак в сторону коммуникационных платформ: за последний год доля фишинга через приложения для совместной работы выросла на десятки процентов, а прямые звонки от внешних пользователей стали одним из главных векторов. Специальная функция, позволяющая любому человеку за пределами организации начинать разговор с внутренним сотрудником, активно используется мошенниками, при этом сама платформа Microsoft работает корректно, а инцидент не связан с её уязвимостями.
Компаниям следует обратить внимание на поведенческие признаки: быстрый переход от короткого текстового сообщения к голосовому вызову, звонки от внешней учётной записи с необычными именами, повторные обращения с одного и того же адреса и просьбы перейти по ссылке на облачное хранилище. Сотрудников необходимо предупреждать, что техническая поддержка никогда не просит устанавливать программы под диктовку и не запрашивает пароли по телефону. Системы мониторинга должны фиксировать аномальные сценарии взаимодействия до того, как они перерастут в движение по сети. Сочетание обучения персонала и поведенческого анализа существенно снижает шансы мошенников на успех.