Обычный звонок от «техподдержки» в Microsoft Teams оказался входом в корпоративную сеть. В рамках кампании Spring Ring злоумышленники атаковали более 150 сотрудников как минимум 10 компаний из разных отраслей, пытаясь заставить жертв запустить средства удалённого доступа или вредоносные программы.
Специалисты Unit 42 из Palo Alto Networks наблюдали Spring Ring с января по апрель 2026 года. Атакующие создавали внешние учётные записи Microsoft Teams и представлялись сотрудниками внутренней ИТ-службы. Названия вроде IT Help Desk, IT Assistance или Support Staff дополняли адресами в доменах .onmicrosoft.com, похожими на корпоративную инфраструктуру.
После создания чата злоумышленник быстро переходил к голосовому звонку. Такой вишинг позволял подстраивать разговор под реакцию сотрудника и постепенно убеждать жертву выполнить нужные действия. Успешные разговоры обычно продолжались от 10 до 15 минут. Одну поддельную учётную запись преступники могли использовать против пяти или шести сотрудников всего за несколько минут.
В первой разновидности атаки «техник» просил открыть встроенный Windows Quick Assist или установить стороннюю программу удалённого управления. Получив контроль над компьютером, злоумышленники проверяли пользователя и доменное окружение, после чего загружали через PowerShell обфусцированный троян удалённого доступа. Вредоносная программа пыталась отключить AMSI и связаться с сервером операторов для получения следующих компонентов.
Вторая цепочка была заметно опаснее. Жертве присылали файл, название которого содержало имя компании и самого сотрудника. После запуска программа закреплялась в системе, незаметно запускала Microsoft Edge и подключала расширение браузера. Затем атакующие сканировали внутреннюю сеть по SMB и переходили к NTLM Relay.
Для дальнейшего продвижения использовался PetitPotam. Инструмент пытался заставить контроллер домена самостоятельно пройти NTLM-аутентификацию на подконтрольной атакующим системе. В случае успеха преступники могли приблизиться к получению привилегий уровня домена. Unit 42 сообщила, что попытку захвата домена в наблюдаемом инциденте удалось остановить.
Исследователи не обнаружили уязвимости в Microsoft Teams, которую эксплуатировала Spring Ring. Кампания использовала доверие сотрудников к знакомой платформе и возможность общения с внешними пользователями. Microsoft позволяет администраторам ограничивать внешние чаты с помощью корпоративных политик.
Масштаб подобных атак растёт. По телеметрии Palo Alto Networks, с января по апрель 2026 года на платформы совместной работы пришлось 42% всех фишинговых предупреждений Cortex. За предыдущие четыре месяца доля составляла 30%. Spring Ring показывает, что для серьёзного проникновения злоумышленникам уже не всегда нужна программная уязвимость. Иногда достаточно убедительно представиться специалистом ИТ-службы и дождаться, пока сотрудник сам откроет доступ.
