“员工根本不需要点击任何恶意附件,也不用访问什么钓鱼网站——当攻击者能在一次可信度极高的电话中说服你批准远程协助时,你的防线就已经被突破了。”网络安全公司Sophos在追踪代号为STAC4749的攻击活动时给出了这个判断。这场针对北美数十家组织的勒索软件攻势,从2026年2月一直持续到6月,而它的突破口竟然是多数企业日常都在用的微软Teams语音通话和一个内置的合法远程支持工具。
攻击者根本没有费心去编写新的漏洞利用。他们只是注册了若干Teams账户,使用常见的员工姓名和以IT为主题的云域名,让这些账户看起来就像是内部技术支持人员。这些经过伪装的账号发起语音通话,语气从容、口径专业,而接起电话的普通员工早已习惯了在线接受帮助请求,完全不会把这种通话和一次蓄意的网络入侵联系起来。关键的是,绝大多数欺诈性通话长度只有两分钟到两分半钟,也就是说,不到180秒的社会工程操作,就足以敲开企业内网的大门。
让这一切变成现实的,是微软Teams里面一个名叫Quick Assist的远程协助功能。这个工具原本就是设计给IT人员远程解决同事电脑问题的,但攻击者利用它直接要到了远程控制权。在受害者看来,对方只不过让自己点了一个“批准协助”的按钮。而当Quick Assist因为安全策略被禁用时,攻击者会立即切换为另一款合法的远程管理软件,继续索取访问权限。这种手法对应的正是此前安全界反复提醒的“Teams Quick Assist冒充攻击”:攻击者完全不需要投放恶意程序,只要说服一个人,就能在几分钟内拿到一台终端的控制权。
远程会话一旦建立,攻击者的第一组动作就是运行一系列命令行操作。这些操作具体用于收集当前计算机的信息,识别已经安装的安全产品,并迅速建立起一个让他们事后能够重新返回系统的通道。几乎在同时,他们开始尝试开启Windows远程桌面协议(RDP)。这一步的意图非常清晰:从这台最初沦陷的员工电脑出发,横向移动到内网中的其他设备,将单点突破变成一个蔓延的入侵。
在持久化机制上,攻击者也有明显的战术演进。他们最早使用的是一个定制的加载器,但随后直接切换为基于Python的后门,并通过已经建立起来的远程会话就把这个后门投递到目标机器上。这样一来,入侵链条中的中间步骤被削减,整体行动速度更快。而攻击者又频繁变更文件名和持久化方式,这就使得那些基于特征匹配的传统安全防护手段很难及时把它们标记出来
热门跟贴