Нова кампания използва Microsoft Teams за разпространение на EtherRAT

Киберпрестъпници комбинират фишинг, гласови обаждания и легитимни инструменти за отдалечен достъп, за да проникнат в корпоративни мрежи

Експерти от Unit 42 на Palo Alto Networks разкриха нова целенасочена кампания, при която нападатели използват Microsoft Teams и техники за социално инженерство, за да убедят служители да инсталират зловредния софтуер EtherRAT. Атаката демонстрира как киберпрестъпниците все по-често комбинират легитимни корпоративни инструменти с психологически манипулации, за да получат първоначален достъп до организационни мрежи.

Фалшиви системни администратори убеждават жертвите да предоставят достъп

Атаката започва с фишинг имейл, представящ се като вътрешно фирмено проучване сред служителите. Към съобщението е прикачен злонамерен PDF документ, който служи като примамка.

Малко след отварянето му жертвата получава гласово обаждане през Microsoft Teams от външен акаунт, представящ се за системен администратор или служител на ИТ отдела. В наблюдаваните случаи обажданията са били обозначени с предупреждението „External unfamiliar“, което показва, че връзката идва от външна организация. Нападателите са използвали акаунт helpdesk@Progressive936.onmicrosoft.com, за да изглеждат като легитимна техническа поддръжка.

След като спечелят доверието на жертвата, те я убеждават да активира функцията за споделяне на екрана и дистанционно управление в Microsoft Teams.

Легитимни инструменти се използват за инсталиране на EtherRAT

След установяване на дистанционен достъп атакуващите инсталират популярни инструменти като HopToDesk и AnyDesk, които им осигуряват постоянен контрол върху устройството.

Следва изтегляне на злонамерен MSI инсталатор, който инсталира Node.js среда и разгръща EtherRAT – многоплатформен троянец за отдалечен достъп. Зловредният софтуер позволява изпълнение на команди, кражба на файлове, манипулиране на данни и поддържане на постоянен достъп до компрометираната система.

Особеност на EtherRAT е използването на Ethereum смарт договори за откриване на сървърите за управление и контрол, което значително затруднява блокирането на инфраструктурата му.

Microsoft засилва защитите в Teams

Според изследователите нападателите активно развиват кампанията, като на сървърите им са открити множество версии на използвания инсталатор. Това показва, че инструментите непрекъснато се усъвършенстват и адаптират към защитните механизми.

Кампанията е поредното доказателство, че vishing атаките чрез Microsoft Teams се превръщат в предпочитан метод за първоначално проникване в корпоративни среди. В отговор Microsoft вече въведе по-видими предупреждения за външни обаждания и чатове, както и нови политики за ограничаване на подозрителни външни ботове в Teams.

За организациите експертите препоръчват да ограничат възможността външни потребители да осъществяват директни обаждания, да обучават служителите никога да не предоставят дистанционен достъп след непоискани обаждания и да наблюдават използването на инструменти като AnyDesk и HopToDesk в корпоративната среда.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy