Các kẻ tấn công đang biến các cuộc gọi hỗ trợ của Microsoft Teams thành điểm xâm nhập cho mã độc và chiếm quyền kiểm soát mạng. Một chiến dịch được theo dõi là Spring Ring đã sử dụng các tài khoản bên ngoài, giả mạo bộ phận hỗ trợ CNTT nội bộ để trò chuyện với nhân viên, sau đó gọi điện và yêu cầu quyền truy cập từ xa hoặc thực thi phần mềm. Chiến dịch này nhắm mục tiêu hơn 150 nhân viên tại ít nhất 10 tổ chức trong khoảng thời gian từ tháng 1 đến tháng 4 năm 2026.
Mối đe dọa từ các cuộc gọi hỗ trợ giả mạo
Sự nguy hiểm của phương thức tấn công này nằm ở yếu tố con người. Một kỹ thuật viên có giọng nói quen thuộc và một cuộc trò chuyện trực tiếp có thể khiến một yêu cầu bất ngờ trở nên khẩn cấp và có vẻ hợp pháp. Các nhà phân tích tại Unit 42 đã xác định hoạt động này sau khi phát hiện việc tạo các cuộc trò chuyện đáng ngờ trên nhiều tenant Microsoft 365, qua đó phát hiện ra 26 danh tính kẻ tấn công riêng biệt.
Palo Alto Networks cho biết trong một báo cáo được chia sẻ với Cyber Security News rằng nhóm tấn công không khai thác lỗ hổng trong Teams. Thay vào đó, chúng lạm dụng các tính năng giao tiếp bên ngoài và sự tin tưởng mà người dùng đặt vào các công cụ cộng tác tại nơi làm việc. Điều này nhấn mạnh rằng các cuộc tấn công giả mạo bộ phận hỗ trợ của Teams cần được xem xét kỹ lưỡng tương tự như các cuộc tấn công lừa đảo qua email.
Chiến thuật tấn công Spring Ring
Chiến dịch Spring Ring bắt đầu với các cuộc trò chuyện một-một trên Teams từ các tenant .onmicrosoft.com do kẻ tấn công kiểm soát. Các tài khoản này có tên hiển thị mang tính thẩm quyền như “help desk”, “IT assistance” hoặc “support staff”. Một số kẻ tấn công còn sử dụng tên của người thật để làm cho liên hệ trông đáng tin cậy hơn.
Sau khi yêu cầu trò chuyện, kẻ tấn công thực hiện các cuộc gọi thoại không được yêu cầu, đôi khi để lại tin nhắn thoại và liên tục thử các mục tiêu khác nhau. Các cuộc trò chuyện thành công thường kéo dài từ 10 đến 15 phút, cho phép kẻ tấn công hướng dẫn nhân viên thực hiện các bước mà thông thường sẽ gây nghi ngờ nếu chỉ qua tin nhắn văn bản.
Trong Chiến dịch A, kẻ mạo danh kỹ thuật viên đã thuyết phục nạn nhân khởi chạy Quick Assist hoặc tải xuống phần mềm quản lý và giám sát từ xa. Sau khi được cấp quyền điều khiển từ xa, kẻ xâm nhập kiểm tra máy chủ và domain, sau đó sử dụng PowerShell để truy xuất một trojan truy cập từ xa đã được làm rối mã từ cơ sở hạ tầng của chúng. Phương pháp này tương tự với một chiến dịch lừa đảo Microsoft Teams gần đây, nơi nhân viên hỗ trợ giả mạo đã đẩy mã độc qua dịch vụ cộng tác.
Chiến dịch B sử dụng một tệp thực thi được lưu trữ trên đám mây tùy chỉnh, có tên bao gồm tên công ty và nhân viên mục tiêu. Chương trình sao chép chính nó vào thư mục Temp, tạo các thành phần vhlp-.exe và scnr-.exe để duy trì sự tồn tại, đồng thời khởi chạy một tiến trình Microsoft Edge ẩn để tải một tiện ích mở rộng được tải sẵn (sideloaded extension). Sau đó, kẻ tấn công sử dụng Python để quét các hệ thống nội bộ qua SMB và tạo lưu lượng NTLM về bộ điều khiển domain. Chúng đã thử nghiệm PetitPotam, một kỹ thuật nhằm buộc bộ điều khiển xác thực tới một máy do kẻ tấn công kiểm soát, nơi quá trình xác thực đó có thể được chuyển tiếp để truy cập cấp domain. Mặc dù nỗ lực chiếm quyền điều khiển đã bị chặn, chuỗi hành động này cho thấy một cuộc gọi hỗ trợ có thể trở thành một cuộc tấn công nhận dạng nghiêm trọng như thế nào.
Khuyến nghị bảo mật
Các tổ chức nên giới hạn các cuộc trò chuyện Teams bên ngoài cho các nhu cầu kinh doanh thực sự. Cần cảnh giác với sự chuyển đổi nhanh chóng từ trò chuyện sang gọi điện, đồng thời điều tra các hoạt động đáng ngờ liên quan đến công cụ từ xa, tải xuống đám mây và hoạt động SMB. Đội ngũ an ninh cũng nên theo dõi các sự kiện xác thực liên quan đến bộ điều khiển domain, một vấn đề đã được đề cập trong các phân tích về tấn công MITM6 và NTLM relay.
Việc giáo dục người dùng cần phải cụ thể: nhân viên CNTT không bao giờ được yêu cầu người dùng cài đặt các công cụ không được phê duyệt hoặc cấp quyền điều khiển màn hình sau một cuộc gọi không được yêu cầu. Kết hợp chính sách này với giám sát hành vi và xem xét dữ liệu kiểm toán của Teams có thể giúp phát hiện sớm chuỗi tấn công. Các nền tảng giao tiếp đáng tin cậy hiện đang bị lợi dụng làm đường dẫn để chiếm quyền điều khiển domain. Biện pháp phòng thủ tức thời rất đơn giản: dừng lại, xác minh yêu cầu ngoài kênh và báo cáo tài khoản bên ngoài trước khi mở bất kỳ công cụ nào.
Cách tiếp cận đó giảm thiểu khả năng kẻ tấn công có thể biến một cuộc trao đổi Teams thông thường thành một sự cố tốn kém trên toàn doanh nghiệp chỉ sau một đêm.
Chỉ số xâm nhập (Indicators of Compromise – IoCs)
Các chỉ số về sự xâm nhập có thể bao gồm các địa chỉ IP và tên miền độc hại được sử dụng trong chiến dịch. Lưu ý: Địa chỉ IP và tên miền được cố tình làm mờ (ví dụ: [.] ) để ngăn chặn việc phân giải hoặc liên kết ngoài ý muốn. Chỉ nên thực hiện làm mờ lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
Tham khảo thêm về các chiến dịch lừa đảo bằng giọng nói Spring Ring và các biện pháp bảo vệ khỏi lạm dụng tính năng cộng tác của Microsoft Teams.
Nguồn tham khảo:










