Хакери се представят за IT поддръжка в Microsoft Teams

Нова киберкампания използва социално инженерство чрез Microsoft Teams, за да убеди служители във финансовия и здравния сектор да предоставят отдалечен достъп до компютрите си. След получаване на достъп атакуващите инсталират нов тип зловреден софтуер, известен като A0Backdoor.

Атаката комбинира спам, фалшива IT поддръжка и злоупотреба с легитимни инструменти на Windows, за да избегне защитните механизми и да установи дългосрочен достъп до системите.

Изследването на кампанията е извършено от експерти по киберсигурност от BlueVoyant.

Как започва атаката

Атакуващите използват многоетапна схема за манипулация на служители.

Първо те заливат пощенските кутии на жертвите със спам съобщения, създавайки усещане за технически проблем. След това се свързват с тях чрез Microsoft Teams, представяйки се за служители от вътрешния IT отдел.

Хакерите предлагат помощ за решаване на проблема със спама и инструктират служителя да стартира сесия за дистанционна помощ чрез инструмента на Windows Microsoft Quick Assist.

След като служителят предостави достъп, атакуващият може да инсталира зловредни компоненти на системата.

Инсталация чрез фалшиви Microsoft компоненти

Зловредният инструментариум се доставя чрез дигитално подписани MSI инсталатори, които се хостват в личен облачен акаунт на Microsoft.

Файловете се представят като легитимни компоненти на:

  • Microsoft Teams

  • CrossDeviceService – инструмент на Windows, използван от приложението Phone Link

Това позволява на атаката да изглежда като нормална системна активност.

DLL sideloading и скрито зареждане на зловреден код

Кампанията използва техниката DLL sideloading, при която легитимни Microsoft бинарни файлове зареждат злонамерена библиотека.

Зловредната DLL – hostfxr.dll – съдържа компресиран или криптиран код. След зареждането ѝ в паметта:

  1. библиотеката декриптира данните

  2. преобразува ги в shellcode

  3. прехвърля изпълнението към него

Изследователите отбелязват, че библиотеката използва и функцията CreateThread, която създава голям брой нишки. Това може да доведе до срив на инструменти за анализ и дебъгване, което усложнява разследването.

Зареждане на A0Backdoor

Shellcode компонентът извършва няколко проверки преди да активира основния зловреден код:

  • проверка дали се изпълнява в sandbox среда

  • генериране на криптографски ключ чрез SHA-256

Този ключ се използва за извличане и декриптиране на A0Backdoor, който е защитен чрез алгоритъма AES.

След активирането си зловредният софтуер:

  • се премества в нов регион от паметта

  • декриптира основните си функции

  • събира информация за системата

За целта използва Windows API функции като:

  • DeviceIoControl

  • GetUserNameExW

  • GetComputerNameW

Това позволява идентификация и профилиране на компрометирания компютър.

Скрита комуникация чрез DNS

Комуникацията между зловредния софтуер и сървърите за управление се прикрива чрез DNS трафик.

A0Backdoor изпраща DNS MX заявки, съдържащи кодирани метаданни в поддомейни с висока ентропия. Отговорите от DNS сървърите съдържат кодирани команди, които зловредният софтуер декодира и изпълнява.

Този подход има важно предимство – трафикът се слива с нормалните DNS заявки, което затруднява откриването.

Според BlueVoyant използването на MX записи помага да се избегнат защитни механизми, които обикновено следят за TXT-базиран DNS тунелинг.

Потенциална връзка с BlackBasta

Изследователите смятат, че кампанията вероятно е еволюция на тактиките на рансъмуер групата BlackBasta ransomware group.

Тази група се разпадна след изтичане на вътрешни чатове от операцията, но много от нейните техники продължават да се използват.

Въпреки сходствата, новата кампания въвежда и няколко нови елемента, включително:

  • използване на подписани MSI инсталатори

  • новия бекдор A0Backdoor

  • C2 комуникация чрез DNS MX записи

Реални цели на атаката

BlueVoyant е идентифицирала поне две потвърдени цели на кампанията:

  • финансова институция в Канада

  • глобална организация в здравния сектор

Това показва, че нападателите се фокусират върху организации с висока стойност на данните и критична инфраструктура.

Нарастващ риск от социално инженерство в корпоративните платформи

Кампанията демонстрира как инструменти за корпоративна комуникация като Microsoft Teams могат да бъдат използвани като вектор за атака чрез социално инженерство.

Тъй като служителите често приемат подобни съобщения за легитимни, подобни техники стават все по-ефективни за заобикаляне на техническите защити.

e-security.bg

Подобни

Sogou Input Method превръща едно кликване в пълен пробив
15.09.2026
martadorotamagdalena-bunny-9423909_640
Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640