周三下午三点,市场部的小林盯着屏幕发懵。邮件客户端右上角的未读数字像失控的计数器,每分钟都在刷新——垃圾邮件轰炸让收件箱几乎瘫痪。就在她手忙脚乱删邮件时,Microsoft Teams 弹出一条消息:“IT 支持中心:我们检测到您的账户异常活动,请点击链接启动远程协助。”头像和签名都像极了公司内部的 IT 同事。小林犹豫了十几秒,还是点了那个 Quick Assist 链接。
这不是孤立事件。安全公司 Zscaler 在2026年1月至6月的持续追踪中发现,一起精心策划的语音钓鱼攻击正利用 Microsoft Teams 和 Quick Assist 远程支持工具,悄无声息地打入企业内网。攻击者通常先以垃圾邮件轰炸制造混乱,趁员工注意力被分散,立即通过 Teams 发起冒充内部 IT 的语音或文字对话,诱导对方开启 Quick Assist 会话。一旦远程控制权限到手,攻击者便通过 PowerShell 指令下载并运行 Go 语言编写的后门程序 GoGRPC,在受控设备上埋下长期入口。
Zscaler 在提供给 Cyber Security News 的报告中指出,该攻击组织近半年不断扩展武器库,越来越多地将矛头指向企业目标。其手段不依赖任何软件漏洞,纯粹滥用员工对 IT 支持的本能信任。攻击者常能准确说出目标的姓名、部门甚至最近的邮件故障,让“假求助”看起来比真的还要真。这种社会工程技巧配合 Teams 的即时通讯场景,使传统安全意识培训里的“不要点击可疑链接”几乎失效——因为那个链接恰恰来自一个看似官方的内部渠道。
GoGRPC 后门本身的设计也暴露出攻击者的长期潜伏意图。恶意软件在执行后会立刻在 Windows 注册表的 Run 键写入自启动项,确保用户每次登录时重新激活。Zscaler 研究人员提取到四个变种,分别命名为 Lep、Giver、Pet、Kind。它们共享基本的命令执行、系统信息回传能力,但在加密、代码混淆、受害者指纹采集和指令通道上存在显著分化。早期的 Lep 和 Giver 变种通过 gRPC over HTTP/2 的 443 端口与 C2 服务器通信,混在 HTTPS 流量里不易触发警报;后期的 Pet 和 Kind 新增了 TLS 加密支持,进一步伪装成正常加密 Web 连接。后门会窃取计算机名、用户名、域信息、Windows 版本信息以及已安装的安全软件清单,这些数据足以为后续的横向移动或勒索软件部署铺平道路。
该活动的最终目的尚不完全明确,但 Zscaler 的分析指向一种高度危险的模式:攻击者可能充当初始访问代理,将已攻破的入口转卖给勒索软件组织。这意味着一次看似轻微的 Teams 钓鱼,可能只是某个大型勒索攻击的侦察阶段。过去一年,类似的 Microsoft Teams 支持电话诈骗已经多次演变为波及整个企业网络的严重安全事件。Quick Assist 这类内置于 Windows 的远程协助工具,原本为 IT 运维提供便利,却在社工攻击面前变成了最顺手的穿墙器。
面对这样的威胁,单靠封禁 Quick Assist 并不能治本。Zscaler 建议企业应当建立严格的验证流程:任何未经事先通知的远程支持请求,员工必须通过已知的内部通讯渠道反向确认,比如直接拨打 IT 部门座机或提交工单。同时,限制外部域名的 Teams 通信,并将 Quick Assist 的使用权限收缩给经过认证的 IT 运维人员,可以大幅压缩冒充者的操作空间。安全运营团队还应该针对注册表 Run 键的异常写入和 443 端口非标准 gRPC 流量设置监控规则,因为 GoGRPC 的网络指纹虽然隐蔽,并非完全无迹可寻。
回看小林的遭遇,真正可怕的不是那个点击动作本身,而是整套攻击流程对“帮助”场景的精准利用。当技术支持以救火队员的姿态出现时,几乎没有人会下意识地抗拒。攻击者深谙这一点,并用一条 Teams 消息、一个 Quick Assist 链接,把善意的协助请求变成了横跨内外网的暗道。下次当你的 Teams 突然弹出一句“您好,这里是 IT 部门……”时,也许该先问自己一句:这个帮助,真的是来帮我的吗?
热门跟贴