У період із січня до квітня 2026 року зловмисники створювали зовнішні тенанти Microsoft Teams із назвами, що імітували внутрішні відділи ІТ. Вони розпочинали чати зі співробітниками та одразу телефонували під виглядом служби підтримки. Цей дзвінок і був атакою. Усе подальше – інструменти віддаленого доступу, шкідливе програмне забезпечення та спроба захопити контролер домену – відбувалося лише через те, що людина давала на це згоду телефоном.
Що сталося насправді?
Від зовнішнього контакту надходив запит на спілкування в Microsoft Teams. Одразу після підтвердження зловмисник телефонував, видаючи себе за працівника внутрішнього відділу ІТ для вирішення термінового технічного питання. По телефону співробітника переконували надати віддалений контроль над системою або запустити файл. Цього етапу соціальної інженерії вистачало – далі йшла суто механічна робота.
Зловмисники працювали через власні тенанти .onmicrosoft.com, імітуючи справжніх клієнтів Microsoft 365. Для підвищення довіри в назвах тенантів фігурували слова на кшталт internal, certified, network, а іноді замість назв посад використовувалися реальні імена фахівців. Дзвінки йшли через комерційні VPN. За даними, ця схема не пов’язана з технічними недоліками Microsoft Teams. Продукт працював без збоїв. Зловмисники скористалися виключно тим, що користувачі довіряють цьому середовищу.
Де саме застосовується вішинг під час атаки?
На самому старті, і на ньому тримається вся операція. Обидві виявлені кампанії мали ідентичний початок — повідомлення в чаті та одразу дзвінок через Teams. Відмінності починалися виключно на етапі розгортання шкідливого ПЗ.
Як виглядає повний процес атаки.
| Етап | Що робить зловмисник | За ким залишається вибір |
| 1. Запит на чат | Сторонній користувач відкриває діалог (1:1), маскуючись під службу підтримки. | Працівник підтверджує або відхиляє. |
| 2. Голосовий виклик | Раптовий дзвінок через кілька секунд із вигаданою критичною проблемою. | Працівник бере слухавку або ігнорує. |
| 3. Психологічний тиск | Співрозмовник скеровує дії для надання віддаленого доступу чи запуску файлу. | Працівник компрометується або перевіряє особу. |
| 4. Встановлення ПЗ | Запуск ПЗ для віддаленого моніторингу (RMM) і скриптів PowerShell або завантаження файлу з хмари. | Ситуація виходить з-під контролю працівника. |
| 5. Розвиток атаки | Розвідка мережі, сканування протоколів SMB, спроба перехопити контролер домену (NTLM-ретрансляція). | Включаються механізми виявлення та реагування. |
Етапи 1-3 зав’язані виключно на діях людини. Це три окремі можливості для підготовленого співробітника зупинити інцидент без додаткових витрат і до включення технічних засобів безпеки. Якщо ці етапи пройдено – залишається розраховувати лише на реакцію EDR під час 4 або 5 кроку.
Чому голосовий виклик працює краще за пошту?
Бо він позбавлений тих маркерів, які працівники звикли аналізувати. Десять років персонал вчили перевіряти домени, звертати увагу на зовнішні банери, наводити курсор на посилання та придивлятися до форматів файлів. У телефонній розмові – жодного з цих індикаторів просто немає.
Є три причини, чому від голосових атак значно важче захиститися:
Довіра до середовища поширюється на співрозмовника.
Повідомлення всередині інструменту, яким співробітники користуються весь день, викликає більше підсвідомої довіри, ніж електронний лист із невідомого домену, навіть якщо відправник є зовнішнім.
Живе спілкування руйнує стандартні алгоритми підозри.
Зловмисник чує вагання та адаптується. Фішинговий лист не здатен відповісти на заперечення. Людина – може, і робить це за ті десять секунд, перш ніж працівник вирішить завершити виклик.
Голос – це сліпа пляма систем контролю.
Якщо електронні листи фіксуються, скануються та зберігаються, то голосові виклики переважно проходять повз ці системи захисту. Це створює комфортне середовище для реалізації соціальної інженерії.
Ця ж модель застосовується у хвилі вішингу за участю ШІ, що націлена на служби підтримки та управління доступом. І це одна з причин, чому у 2026 році вішинг став ключовим вектором загроз.
На які сигнали варто звертати увагу?
Від найкритичніших до менш очевидних:
- Дзвінок одразу після повідомлення. Сторонній контакт починає особистий чат і вже за кілька секунд робить раптовий аудіодзвінок. Це головна ознака загрози.
- Масовість звернень. Той самий зовнішній контакт звертається до п’яти або шести співробітників протягом кількох хвилин.
- Специфічні назви тенантів. Сторонні домени .onmicrosoft.com, у назвах яких фігурують слова internal, certified, network, infrastructure, mandatory чи help desk.
- Підозрілий запуск ПЗ для віддаленого доступу. Активація Quick Assist або аналогічних програм на комп’ютері людини, яка раніше ніколи не зверталася по віддалену допомогу.
- Індивідуальні посилання на файли. Файли у хмарних сховищах, назва яких містить як назву компанії, так і ім’я конкретного користувача.
- Аномальна мережева активність після розмови. Сканування протоколів SMB, дивні запити EFSRPC або NTLM-трафік до контролера домену майже одразу після завершення дзвінка.
Що конкретно потрібно змінити?
- Політика. Встановлення короткого правила: відділ ІТ ніколи не телефонує без попередження з вимогою встановити ПЗ чи надати віддалений доступ. За підозрілого дзвінка слід покласти слухавку та самостійно набрати підтримку.
- Платформа. Обмеження зв’язку із зовнішніми користувачами в Teams. Дозвіл на спілкування з ким завгодно створює вразливість.
- Процес. Вимога підтвердження через зворотний дзвінок для надання віддаленого доступу. Заборона внутрішній підтримці запитувати його під час раптових дзвінків, щоб чітко відокремити офіційні процедури від атак.
- Виявлення. Аналіз переходу «чат-дзвінок» та дій зовнішніх контактів, а не лише кінцевих точок. Запуск PowerShell свідчить про те, що всі бар’єри людського фактора вже пройдено.
- Навчання. Симуляція голосових атак замість звичайних поштових тренінгів. Працівники мають потренуватися відхиляти імітовані дзвінки від фейкової підтримки до виникнення реального інциденту. Допомогти з цим можуть профільні ресурси зі сценаріями та метриками для вішингу.
Висновок
Аналіз кампаній показує, що початковим вектором доступу стали не посилання чи файли, а голосові дзвінки. Зловмисники не експлуатували жодних технічних вразливостей Microsoft Teams. Для імітації підтримки створювалися фейкові тенанти .onmicrosoft.com (наприклад, ITProtectionDepartment) та профілі з іменами на кшталт IT Help Desk. За чотири місяці 26 різних акаунтів атакували понад 150 співробітників із більш ніж 10 компаній.
Успішний контакт зазвичай тривав 10–15 хвилин. Зловмисники діяли швидко, залишаючи повідомлення на автовідповідачі або миттєво перериваючи розмову за перших ознак невдачі. Згідно з телеметрією, вектор атак активно зміщується у бік платформ для командної роботи: на початку 2026 року вони склали 42% усіх фішингових інцидентів (порівняно з 30% у попередньому періоді).
Наслідки дзвінків варіювалися від розгортання звичайного шкідливого ПЗ до сканування мережі та спроб перехоплення контролера домену. Ці кампанії підтверджують, що одна техніка соціальної інженерії може мати різні за масштабом наслідки. Головний фактор успіху – довіра, здобута під час телефонної розмови, яка відкриває шлях до повноцінної технічної компрометації.
Платформа Arsen посилює одну з найвразливіших ланок у системі кібербезпеки – співробітників. Людський фактор і надалі залишається головним ризиком, що лише загострюється на тлі стрімкого розвитку соціальної інженерії та штучного інтелекту.







