Microsoft 威胁情报团队近期发现一起由人工操控的入侵活动,其手法是利用 Microsoft Teams 的外部协作功能,伪装成 IT 或技术支持人员,借助社会工程学手段诱导用户授予交互式远程会话权限。攻击者通过远程监控与管理(RMM)工具取得远程控制权后,随即使用 PowerShell 下载并静默安装一个恶意 MSI 包,进而部署便携式 Node.js 运行时及经过混淆处理的 JavaScript 植入程序,以此实现持久化命令执行与命令与控制(C2)能力。与常见的以窃取信息为最终目的的钓鱼攻击不同,该活动遵循一套完整的操作流程。植入程序部署完成后,攻击者会展开大规模的主机与 Active Directory 侦察,定期截取受害者桌面屏幕,借助受信任的 Windows 二进制文件执行后续载荷,并利用 Windows 远程管理(WinRM)在企业内部进行横向移动,将域控制器等高价值资产作为主要目标。此次入侵活动高度依赖合法工具,包括 Microsoft Teams、远程支持软件、Windows Installer、Node.js 以及原生管理协议,这使得攻击行为在几乎每个阶段都能融入企业日常运营之中,难以被察觉。此类入侵模式的影响尤为严重,原因在于它为外部操作者提供了基于凭据的交互式访问权限,使其能够直接触及内部基础设施。观察到的侦察与横向移动行为,涵盖域枚举、服务器发现以及针对身份系统的 WinRM 横向移动,与可能先于数据窃取、勒索、勒索软件部署或其他后续目标的攻击活动特征相符。在此类活动中,攻击者通常会绘制环境地图、提升权限、禁用安全控制、窃取业务相关数据,并最终在整个组织范围内部署勒索软件。本文将对这一攻击链展开分析,从最初的 Microsoft Teams 联系直至内部横向移动,并提供缓解与搜寻建议,帮助防御者在用户发起的访问路径升级为全面入侵之前,及时检测并阻断威胁。## 企业环境面临的风险攻击者并未采用传统的电子邮件钓鱼方式,而是通过滥用企业协作工作流,以看似常规的 IT 支持名义,经由 Microsoft Teams 发起联系。Microsoft Teams 在首次外部联系时设有多种安全控制,例如外部租户标签、接受或阻止提示、消息预览以及钓鱼指示器,然而此攻击链的核心在于说服用户绕过这些警告,并自愿通过合法支持工具授予远程访问权限。一次获得批准的外部 Teams 交互,随后配合远程会话,可能使攻击者具备以下能力:- **通过合法远程支持工具建立交互式、基于凭据的系统访问权限**。- **使用受信任的安装程序和运行时执行攻击者控制的代码**(MSI 加载器与 Node.js 植入程序)。- **通过自动化发现手段映射主机及 Active Directory 环境**。- **利用 WinRM 向高价值基础设施横向移动**。- **捕获屏幕活动**,并为后续数据访问或其他入侵后操作创造机会。## 攻击链概述该活动遵循多阶段攻击链,从社会工程学逐步推进至载荷投递、执行、侦察,并最终实现横向移动:- **通过 Teams 实现初始访问(T1566.003)**:来自外部租户的**攻击者**发起 Teams 聊天或通话,同时冒充 IT 或技术支持人员,诱骗用户交出设备控制权。例如,在 Teams 屏幕共享期间诱导用户批准“请求控制”提示,或引导用户打开 Quick Assist 并读出连接代码。- **远程会话与 MSI 投递**:在远程会话进行期间,**攻击者**运行 PowerShell 从云存储下载恶意 MSI,并使用 msiexec 进行静默安装。来源:
Microsoft Security Blog。;内容经中文翻译改写,采集时间:2026-09-07 21:29:10。主题配图,非事件现场。摄影: