微软披露Teams安全漏洞:攻击者利用它进行勒索与间谍活动
Octo Tempest等具有经济动机的威胁组织会利用Teams等通讯应用,向目标机构、安全防护团队和事件响应小组发送带有嘲讽意味的威胁信息,以此作为勒索和敲诈软件施压策略的一部分。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
微软威胁情报团队发布的详细报告指出,网络犯罪分子及受国家资助的黑客组织正将Microsoft Teams武器化,通过滥用其信息传递、会议、文件共享和外部联盟等协作功能渗透企业环境,维持长期访问权限。
报告特别强调:"Microsoft Teams广泛的协作功能和全球普及率,使其成为网络犯罪分子和国家资助攻击者的高价值目标。威胁行为者会在攻击链路的不同环节滥用其核心功能——包括消息传递、语音会议和基于视频的屏幕共享。"

攻击链初始阶段:利用Entra ID进行侦察
每个Teams账户都由Microsoft Entra ID(原Azure AD)提供支持,攻击者正利用这种深度集成展开侦察。通过TeamsEnum、TeamFiltration和ROADtools等开源枚举工具,攻击者可以滥用Microsoft Graph API来映射用户、频道和租户配置。
微软解释道:"从API角度来看,Teams是一种可通过枚举目录对象来查询的对象类型,攻击者会将其存储在本地数据库中用于侦察,同时映射关系和权限。"此类侦察使攻击者能够判断租户是否允许外部通信、通过在线状态数据识别活跃用户,并评估隐私设置是否被禁用。这些情报通常用于目标选择和欺诈借口构建,尤其是在假冒可信IT或行政人员时。
租户劫持与伪装技术
完成侦察后,老练的攻击者会建立恶意Microsoft Entra ID租户,或劫持配置薄弱的合法租户。微软指出:"威胁行为者试图攻破配置薄弱的合法租户,甚至在掌握最终获利途径时直接购买合法租户。"为增强可信度,攻击者常注册自定义域名并应用企业品牌标识——模仿合法组织或内部IT部门。这些伪造租户随后被用于托管钓鱼活动,通过Teams聊天邀请或会议链接展开社会工程攻击和恶意软件分发。
报告特别强调技术支持诈骗和基于Teams的网络钓鱼已成为初始访问的常用手段。在多起案例中,攻击者先用垃圾邮件淹没受害者收件箱,再冒充IT支持发起Teams通话,声称可远程解决问题。
典型攻击案例分析
Storm-1811行动:冒充技术支持诱骗用户执行恶意远程监控管理(RMM)工具。"例如在2024年,Storm-1811冒充技术支持,声称要解决其主动制造的垃圾邮件问题。他们使用RMM工具投放ReedBed恶意软件加载器,最终传递勒索软件有效载荷并实现远程命令执行。"Midnight Blizzard(俄罗斯关联组织):成功冒充安全和IT团队,诱骗受害者输入验证码,从而代表攻击者完成多因素认证(MFA)流程。3AM勒索软件团伙:采用语音钓鱼(vishing)和Teams冒充战术,以阻止垃圾邮件攻击为幌子获取远程访问权限,甚至伪造合法IT电话号码。
持久化与权限提升技术
入侵后,攻击者使用来宾账户、恶意令牌和设备代码滥用维持持久访问。微软观察到:"Storm-2372通过利用设备代码认证流窃取认证令牌,部分通过伪装成Microsoft Teams会议邀请实现。"这使得攻击者能在密码重置或MFA强制执行后仍保持访问权限。
经济动机明显的Storm-0324等组织使用TeamsPhisher工具向Sangria Tempest等勒索团伙投递JSSLoader恶意软件,长期潜伏在企业环境中。
攻击者越来越多地滥用Teams管理员角色进行权限提升。微软警告:"如果威胁行为成功入侵具有管理权限的账户或注册其控制的设备,通常会尝试更改权限组来提升特权。若攻陷Teams管理员角色,可能导致滥用该角色所属的管理工具权限。"
国家级攻击者的高级手法
与俄罗斯有关的Void Blizzard间谍组织曾被观察到枚举受害组织的Entra ID配置,提取Teams聊天记录以指导后续攻击。国家资助的Peach Sandstorm组织则通过Teams分享恶意ZIP文件,部署AD Explorer等侦察工具捕获Active Directory数据库快照。
更高级的演进是,Brute Ratel C4(BRc4)和ConvoC2等红队工具已集成通过Teams消息协议建立命令控制(C2)通道的功能。微软指出:"Brute Ratel C4(BRc4)的修改版本包含通过Microsoft Teams等平台的通信协议建立C2通道的功能,用于发送接收命令和数据。"该技术允许攻击者在Teams消息中嵌入命令——与合法协作流量无缝混合——甚至通过webhook或Adaptive Cards窃取数据。
最终攻击阶段:数据勒索与心理施压
攻击最终阶段通常涉及数据窃取、勒索或勒索软件部署。Octo Tempest等具有经济动机的组织"使用Teams等通信应用向组织、防御者和事件响应团队发送嘲讽威胁信息,作为勒索和软件付款施压战略的一部分"。攻击者不仅将Teams用于渗透,还将其作为心理施压工具,通过被入侵的渠道直接嘲弄受害者或联系高管。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
推迟打磨AI影像 荣耀Robot Phone原计划3月开卖
荣耀Robot Phone上市时间调整:精心优化,打造完整智能影像体验 近期,荣耀高管罗巍的一次公开分享,引发了科技圈的广泛讨论。他诚恳地表示,荣耀Robot Phone目前最大的遗憾,是未能如最初规划的那样,在3月份正式推向市场。这一表态并非无的放矢,事实上,依据原定的产品战略与开发进度,这款设备
小米澎湃 OS 3 Beta 版上线自研系统级输入法,支持 AI 对话、高级材质等
小米澎湃OS 3 Beta版迎来新成员:自研系统级输入法初亮相 3月30日,小米澎湃OS迎来了重要更新。据知名数码博主@懒酱的日记本爆料,在最新推送的小米澎湃OS 3 Beta版本中,小米自研的系统级输入法已悄然上线,引发了科技圈和米粉的广泛关注。但博主同时指出,作为早期的内测版本,该输入法目前在功
耐寒防水还耐折 OPPO Find N6寒冷冬季随便用
天寒地冻也能随心折叠?折叠屏手机冬季户外使用体验解析 许多用户,尤其是北方地区的朋友,在选择折叠屏手机时常存疑虑:严寒冬季户外使用时,屏幕能否经受考验,实现稳定开合?毕竟,传统认知与厂商指南常将低温视为折叠屏可靠性的潜在挑战。 针对这一普遍关切,OPPO Find N6系列以实测数据给出了肯定回应。
中国联通eSIM机型再扩容 三星S26系列联通首销
中国联通eSIM尝鲜季迎来三星Galaxy S26系列:开启无卡生活新选择 中国联通“eSIM尝鲜季”持续升温,近日再迎重磅合作伙伴。三星电子与中国联通在北京西单营业厅联合举办了三星Galaxy S26系列的首销发布仪式。本次活动不仅完整展示了Galaxy S26系列的强劲性能与创新功能,更重点发布
松下将参展2026 AWE 科技成果描绘家居新蓝图
中国家电及消费电子博览会(AWE 2026)定于3月12日-15日举行。松下家电将携全系列创新产品与尖端科技亮相,以百年匠心与智能科技,深度诠释现代家庭对高品质理想生活的追求。 业界年度盛事——中国家电及消费电子博览会(AWE)已正式公布2026年展会日程:3月12日至15日。松下家电将重磅参展,依
- 日榜
- 周榜
- 月榜
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

