Вишинг через Microsoft Teams: как фальшивая техподдержка получает доступ к сети

В период с января по апрель 2026 года злоумышленники создавали внешние тенанты Microsoft Teams с названиями, имитирующими внутренние IT-отделы. Они начинали чаты с сотрудниками и сразу звонили под видом службы поддержки. Этот звонок и был атакой. Все последующее – инструменты удаленного доступа, вредоносное программное обеспечение и попытка захватить контроллер домена – происходило только из-за того, что человек давал на это согласие по телефону.

Что произошло на самом деле?

От внешнего контакта поступал запрос на общение в Microsoft Teams. Сразу после подтверждения злоумышленник звонил, выдавая себя за сотрудника внутреннего IT-отдела для решения срочного технического вопроса. По телефону сотрудника убеждали предоставить удаленный контроль над системой или запустить файл. Этого этапа социальной инженерии было достаточно – дальше шла сугубо механическая работа.

Злоумышленники работали через собственные тенанты .onmicrosoft.com, имитируя настоящих клиентов Microsoft 365. Для повышения доверия в названиях тенантов фигурировали слова вроде internal, certified, network, а иногда вместо названий должностей использовались реальные имена специалистов. Звонки шли через коммерческие VPN. По данным, эта схема не связана с техническими недостатками Microsoft Teams. Продукт работал без сбоев. Злоумышленники воспользовались исключительно тем, что пользователи доверяют этой среде.

Где именно применяется вишинг во время атаки?

На самом старте, и на нем держится вся операция. Обе обнаруженные кампании имели идентичное начало – сообщение в чате и сразу звонок через Teams. Отличия начинались исключительно на этапе развертывания вредоносного ПО.

Как выглядит полный процесс атаки:

ЭтапЧто делает злоумышленникЗа кем остается выбор
1. Запрос на чатСторонний пользователь открывает диалог (1:1), маскируясь под службу поддержки.Сотрудник подтверждает или отклоняет.
2. Голосовой вызовВнезапный звонок через несколько секунд с выдуманной критической проблемой.Сотрудник берет трубку или игнорирует.
3. Психологическое давлениеСобеседник направляет действия для предоставления удаленного доступа или запуска файла.Сотрудник компрометируется или проверяет личность.
4. Установка ПОЗапуск ПО для удаленного мониторинга (RMM) и скриптов PowerShell или скачивание файла из облака.Ситуация выходит из-под контроля сотрудника.
5. Развитие атакиРазведка сети, сканирование протоколов SMB, попытка перехватить контроллер домена (NTLM-ретрансляция).Включаются механизмы обнаружения и реагирования.

Этапы 1-3 завязаны исключительно на действиях человека. Это три отдельные возможности для подготовленного сотрудника остановить инцидент без дополнительных затрат и до включения технических средств безопасности. Если эти этапы пройдены – остается рассчитывать только на реакцию EDR во время 4 или 5 шага.

Почему голосовой вызов работает лучше почты?

Потому что он лишен тех маркеров, которые сотрудники привыкли анализировать. Десять лет персонал учили проверять домены, обращать внимание на внешние баннеры, наводить курсор на ссылки и присматриваться к форматам файлов. В телефонном разговоре – ни одного из этих индикаторов просто нет.

Есть три причины, почему от голосовых атак значительно сложнее защититься:

Є три причини, чому від голосових атак значно важче захиститися:

Доверие к среде распространяется на собеседника.

Сообщение внутри инструмента, которым сотрудники пользуются весь день, вызывает больше подсознательного доверия, чем электронное письмо с неизвестного домена, даже если отправитель является внешним.

Живое общение разрушает стандартные алгоритмы подозрения.

Злоумышленник слышит колебания и адаптируется. Фишинговое письмо не способно ответить на возражения. Человек – может, и делает это за те десять секунд, прежде чем сотрудник решит завершить вызов.

Голос – это слепая зона систем контроля.

Если электронные письма фиксируются, сканируются и сохраняются, то голосовые вызовы преимущественно проходят мимо этих систем защиты. Это создает комфортную среду для реализации социальной инженерии.

Эта же модель применяется в волне вишинга с участием ИИ, нацеленной на службы поддержки и управления доступом. И это одна из причин, почему в 2026 году вишинг стал ключевым вектором угроз.

На какие сигналы стоит обращать внимание?

От самых критичных до менее очевидных:

  1. Звонок сразу после сообщения. Сторонний контакт начинает личный чат и уже через несколько секунд делает внезапный аудиозвонок. Это главный признак угрозы.
  2. Массовость обращений. Тот же внешний контакт обращается к пяти или шести сотрудникам в течение нескольких минут.
  3. Специфические названия тенантов. Сторонние домены .onmicrosoft.com, в названиях которых фигурируют слова internal, certified, network, infrastructure, mandatory или help desk.
  4. Подозрительный запуск ПО для удаленного доступа. Активация Quick Assist или аналогичных программ на компьютере человека, который раньше никогда не обращался за удаленной помощью.
  5. Индивидуальные ссылки на файлы. Файлы в облачных хранилищах, название которых содержит как название компании, так и имя конкретного пользователя.
  6. Аномальная сетевая активность после разговора. Сканирование протоколов SMB, странные запросы EFSRPC или NTLM-трафик к контроллеру домена почти сразу после завершения звонка.

Что конкретно нужно изменить?

  • Политика. Установление краткого правила: IT-отдел никогда не звонит без предупреждения с требованием установить ПО или предоставить удаленный доступ. При подозрительном звонке следует положить трубку и самостоятельно набрать поддержку.
  • Платформа. Ограничение связи с внешними пользователями в Teams. Разрешение на общение с кем угодно создает уязвимость.
  • Процесс. Требование подтверждения через обратный звонок для предоставления удаленного доступа. Запрет внутренней поддержке запрашивать его во время внезапных звонков, чтобы четко отделить официальные процедуры от атак.
  • Обнаружение. Анализ перехода «чат-звонок» и действий внешних контактов, а не только конечных точек. Запуск PowerShell свидетельствует о том, что все барьеры человеческого фактора уже пройдены.
  • Обучение. Симуляция голосовых атак вместо обычных почтовых тренингов. Сотрудники должны потренироваться отклонять имитированные звонки от фейковой поддержки до возникновения реального инцидента. Помочь с этим могут профильные ресурсы со сценариями и метриками для вишинга.

Вывод

Анализ кампаний показывает, что начальным вектором доступа стали не ссылки или файлы, а голосовые звонки. Злоумышленники не эксплуатировали никаких технических уязвимостей Microsoft Teams. Для имитации поддержки создавались фейковые тенанты .onmicrosoft.com (например, ITProtectionDepartment) и профили с именами вроде IT Help Desk. За четыре месяца 26 различных аккаунтов атаковали более 150 сотрудников из более чем 10 компаний.

Успешный контакт обычно длился 10–15 минут. Злоумышленники действовали быстро, оставляя сообщения на автоответчике или мгновенно прерывая разговор при первых признаках неудачи. Согласно телеметрии, вектор атак активно смещается в сторону платформ для командной работы: в начале 2026 года они составили 42% всех фишинговых инцидентов (по сравнению с 30% в предыдущем периоде).

Последствия звонков варьировались от развертывания обычного вредоносного ПО до сканирования сети и попыток перехвата контроллера домена. Эти кампании подтверждают, что одна техника социальной инженерии может иметь различные по масштабу последствия. Главный фактор успеха – доверие, полученное во время телефонного разговора, которое открывает путь к полноценной технической компрометации.

Платформа Arsen усиливает одно из самых уязвимых звеньев в системе кибербезопасности – сотрудников. Человеческий фактор и в дальнейшем остается главным риском, который лишь обостряется на фоне стремительного развития социальной инженерии и искусственного интеллекта.

Получить пробную версию Arsen Security

Подписаться на новости