Spring Ring: атаки через Microsoft Teams и угроза захвата домена
С января по апрель 2026 года в рамках операции Spring Ring злоумышленники использовали внешние учетные записи Microsoft Teams, чтобы выдавать себя за сотрудников корпоративных служб технической поддержки. Они атаковали более 150 сотрудников как минимум 10 организаций.
Атака начиналась с личного чата
Злоумышленники создавали чаты один на один от имени внешних арендаторов Microsoft 365. Для этого они часто использовали доменные имена с терминами internal, certified, network или infrastructure. Отображаемые имена выглядели профессионально и соответствовали тематике технической поддержки. Подключения нередко выполнялись через коммерческие VPN-сервисы.
После установления контакта атакующие быстро переходили к нежелательному голосовому вызову. В ходе разговора они применяли социальную инженерию в реальном времени и убеждали пользователей установить программное обеспечение или выполнить команды.
Campaign A, удаленный доступ и PowerShell
В рамках Campaign A жертв инструктировали запускать легитимные инструменты удаленного мониторинга и управления, включая Windows Quick Assist и стороннее программное обеспечение RMM. Это позволяло злоумышленникам получить удаленный контроль над системами.
После оценки системы атакующие использовали PowerShell для загрузки замаскированной троянской программы удаленного доступа на базе PowerShell. Загрузка выполнялась с домена san-sid.com, который контролировали злоумышленники.
Вредоносная программа использовала манипуляции с переменными, арифметическое маскирование и код, предназначенный для противодействия анализу. Ее базовый полезный груз представлял собой небольшой модуль управления. Он выполнял следующие действия:
- пытался отключить интерфейс сканирования антивирусных решений Antimalware Scan Interface, устанавливая флаг
amsiInitFailed; - проверял результат обхода с помощью тестового сканирования;
- шифровал данные хоста;
- связывался с тем же доменом для получения и выполнения дополнительных полезных грузов.
Campaign B, облачная цепочка выполнения
В Campaign B применялась более кастомная облачная цепочка выполнения. Вредоносная программа копировала себя в каталог Windows Temp и создавала исполняемые варианты с именами вроде vhlp-*.exe и scnr-*.exe, обеспечивая закрепление в системе.
Затем она запускала скрытый процесс Microsoft Edge без пользовательского интерфейса и внедряла вредоносное расширение браузера. Встроенный исполняемый файл Python, расположенный по пути C:ProgramDataIntegrityDatapython.exe, инициировал активность по перемещению внутри компании.
В частности, программа выполняла сканирование SMB по порту 445 и генерировала трафик аутентификации NTLM в адрес внутренних систем. После этого злоумышленники пытались использовать PetitPotam, чтобы принудить контроллер домена организации пройти аутентификацию на системе под их контролем.
Последовавшая атака ретрансляции NTLM была направлена на получение привилегий на уровне домена.
Признаки активности
К наблюдаемым индикаторам кампании относились:
- быстрый переход от чата к голосовому вызову;
- многократное нацеливание на нескольких пользователей;
- несанкционированное выполнение RMM;
- доступ к URL-адресам неизвестных сервисов облачного хранения или файлообменников.
В ходе кампании не использовалась уязвимость Microsoft Teams. Злоумышленники злоупотребляли внешними идентификаторами для совместной работы и доверием пользователей, чтобы доставлять вредоносное программное обеспечение и содействовать принуждению к аутентификации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



