Cercetătorii Unit 42 de la Palo Alto Networks au descris „Spring Ring”, o campanie coordonată de voice phishing (vishing — înșelăciune prin apel telefonic) purtată prin Microsoft Teams. Între ianuarie și aprilie 2026, atacatorii au contactat peste 150 de angajați din cel puțin 10 organizații din industrii diferite.
Cum începe
Atacatorii își creează conturi Teams externe pe domenii .onmicrosoft.com care imită infrastructura IT legitimă, cu nume afișate de tipul „help desk”, „IT assistance”, „Network Support” — uneori chiar numele unor angajați reali din domeniu. Funcția „Chat cu oricine” din Teams le permite să scrie direct unor persoane din alte organizații.
Ce urmează
După ce victima acceptă conversația, primește un apel nesolicitat de la „IT”. Sub pretextul unei probleme tehnice urgente, este convinsă fie să pornească o unealtă legitimă de acces la distanță (Quick Assist, software RMM), fie să descarce un executabil malițios — personalizat cu numele companiei și al victimei, ca să pară credibil.
| Variantă | Ce fac atacatorii după ce preiau accesul |
|---|---|
| Campania A | Prin unealta de acces la distanță (RMM), livrează un troian scris în PowerShell, ofuscat, care dezactivează protecțiile AMSI și comunică cu servere proprii |
| Campania B | Executabile proprii care deturnează browserul, apoi scripturi Python pentru scanare SMB și atacuri de tip „PetitPotam” / relay NTLM împotriva controlerelor de domeniu — pentru a prelua tot domeniul |
Semne de recunoaștere
Trecere rapidă de la un chat extern la un apel nesolicitat; mai multe încercări de contact pe angajați diferiți din aceeași firmă; apeluri care durează de la câteva secunde la 15 minute; adrese IP din servicii comerciale de VPN.
Ce poți face
La nivel de organizație: restrânge accesul extern în Teams — cine poate iniția conversații din afara companiei — și pune analiză comportamentală pe conturi. La nivel de om, regula e simplă: IT-ul intern nu te sună din senin pe Teams ca să-ți ceară să instalezi ceva. La orice apel „de la IT”, închide și sună tu înapoi pe un număr sau un canal cunoscut. Tehnica nu cere malware sofisticat, ci un angajat grăbit și încrezător — exact tiparul din ghidul nostru de inginerie socială.
De ce contează pentru România
Teams este standard în multe companii de la noi, iar opțiunea „Chat cu oricine” este adesea activă implicit. Campania a vizat firme din SUA, dar metoda este direct reutilizabilă oriunde există Teams și un birou de helpdesk pe care angajații nu-l cunosc la față.
Fii primul care comentează acest articol!