Microsoft Teams кампания показва риска при фалшива ИТ поддръжка и отдалечен достъп
Zscaler ThreatLabz публикува анализ на кампания, при която атакуващи използват Microsoft Teams, фалшиви обаждания от ИТ поддръжка и Quick Assist, за да получат отдалечен достъп до корпоративни устройства.
След като служителят одобри сесията, атакуващите използват PowerShell, за да изтеглят и стартират GoGRPC — заден вход, написан на Go, който може да събира информация за системата, да изпълнява команди и да поддържа достъп до компрометираното устройство.
Темата е важна, защото атаката не започва с експлоатация на сложна уязвимост. Тя започва с доверие: служител получава шум в пощата, последван от убедително съобщение или обаждане в Teams от човек, представящ се за ИТ поддръжка.
Какво се случва
Според Zscaler кампанията е проследена между януари и юни 2026 г. Атаката често започва с масово изпращане на нежелани имейли към жертвата. Докато служителят е разсейван от проблема, атакуващият го търси през Microsoft Teams и се представя за вътрешна ИТ поддръжка.
След това жертвата се убеждава да отвори Quick Assist и да позволи отдалечена сесия. Ако достъпът бъде одобрен, атакуващият може да работи директно върху устройството и да стартира команди чрез PowerShell.
В наблюдаваните случаи следва изтегляне и стартиране на GoGRPC. Злонамереният инструмент създава устойчивост чрез запис в Windows Registry Run, така че да се стартира отново при вход на потребителя.
Защо това има значение
Тази кампания показва как легитимни инструменти могат да се превърнат във входна точка, когато се комбинират със социално инженерство.
Microsoft Teams и Quick Assist са нормални корпоративни инструменти. Именно това ги прави удобни за злоупотреба. Служителят може да не види нещо необичайно, защото каналът изглежда познат, а искането идва в момент, в който той вече има “проблем” с пощата.
Рискът не е само в първата сесия за отдалечен достъп. След нея атакуващите могат да проверят средата, да съберат информация за устройството, да стартират допълнителни инструменти и да преценят дали достъпът е ценен за следваща атака.
Какво е GoGRPC
GoGRPC е заден вход, който използва gRPC комуникация през HTTP/2, обикновено през порт 443. Това може да направи трафика по-труден за разграничаване от нормални криптирани уеб връзки.
Според Zscaler са наблюдавани няколко варианта на GoGRPC, включително Lep, Giver, Pet и Kind. Те имат сходни основни функции, но се различават по шифриране, прикриване на кода, събиране на информация за жертвата и възможности за изпълнение на команди.
Инструментът може да събира данни като име на компютъра, потребител, домейн, версия на Windows и информация за защитен софтуер. Това помага на атакуващите да оценят дали компрометираното устройство може да бъде използвано за по-широк достъп.
Къде е рискът за организациите
Основният риск е, че атаката преминава през реален човек и доверен процес. Дори добре защитена среда може да бъде заобиколена, ако служител бъде убеден да одобри отдалечена сесия.
Най-уязвими са организации, в които:
- външни Teams съобщения и обаждания са позволени без ограничение;
- Quick Assist може да се използва свободно от всички служители;
- няма ясен процес за потвърждение на заявки от ИТ поддръжка;
- PowerShell активността не се наблюдава достатъчно;
- отдалечените сесии не се записват или проверяват;
- служителите не знаят как да разпознаят фалшива поддръжка.
Тук атаката не разчита само на malware. Тя разчита на нормален работен процес, използван в грешен контекст.
Какво да се провери
За организациите практическата проверка трябва да започне от процеса за отдалечена поддръжка.
Екипите по сигурност трябва да обърнат внимание на:
- неочаквани Teams обаждания или съобщения от “ИТ поддръжка”;
- използване на Quick Assist извън одобрени сценарии;
- PowerShell команди, стартирани след отдалечена сесия;
- нови записи в Windows Registry Run;
- необичайни връзки през порт 443 към непознати домейни;
- признаци за допълнителни инструменти за отдалечен достъп или тунелиране.
Основният извод е практичен: всяка неочаквана заявка за отдалечена помощ трябва да се потвърждава през познат вътрешен канал, преди служителят да сподели достъп до устройството си.
DIAMATIX перспектива
Тази кампания показва защо защитата трябва да обхваща не само техническите контроли, но и процесите, в които служителите взаимодействат с ИТ поддръжката.
DIAMATIX разглежда подобни случаи като риск при идентичност, отдалечен достъп и крайни устройства. Важна е връзката между Teams активност, Quick Assist сесии, PowerShell команди, поведение на устройството и последващи входове към вътрешни системи.
SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) процесите трябва да могат да свържат тези сигнали навреме, преди първоначалният достъп да се превърне в по-сериозен инцидент.
CISO анализ
За CISO основният въпрос е дали организацията контролира реално процеса за отдалечена поддръжка.
Ключови въпроси за проверка:
- Позволени ли са външни Teams съобщения и обаждания към служители?
- Кой има право да използва Quick Assist?
- Има ли ясен процес за потвърждение на ИТ заявки?
- Наблюдаваме ли PowerShell активност след отдалечени сесии?
- Можем ли да засечем нови механизми за автоматично стартиране?
- Знаят ли служителите как да проверят дали заявката за поддръжка е реална?
Практическият извод: фалшивата ИТ поддръжка вече е реален път към първоначален достъп. Контролът върху отдалечените сесии трябва да бъде част от защитния модел.
Проверете риска при отдалечена поддръжка и доверени инструменти
DIAMATIX може да помогне с преглед на Teams комуникациите, Quick Assist употребата, PowerShell активността и видимостта върху крайни устройства.
Заявете преглед на риска при отдалечен достъп с DIAMATIX.
Trusted · Innovative · Vigilant
Източници
- Zscaler ThreatLabz. Helpdesk Hijackers: Teams Vishing, Quick Assist, and GoGRPC Backdoor.
- Microsoft Security Blog. Help on the line: How a Microsoft Teams support call led to compromise.
- Cyber Security News. Microsoft Teams Vishing Attack Uses Quick Assist to Deploy GoGRPC Backdoor.
Статията е базирана на публично достъпна информация към юли 2026 г.
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






