
Teams 假 IT 支援電話呃人裝 EtherRAT,公司要收緊咩
Unit 42 拆到攻擊鏈,重點喺外部通話同遠端支援流程
Teams 成為條「可信」入口
iThome 報道咗 Palo Alto Networks Unit 42 最新公開嘅個案,攻擊者用 Microsoft Teams 通話扮 IT 支援,最後令受害員工裝到 EtherRAT。呢次值得睇,唔係因為 Teams 爆咗漏洞,而係攻擊者用大家平時已經信晒嘅流程入手:釣魚 email、員工調查、IT 支援來電、遠端控制。香港好多公司靠 Microsoft 365 同外判 IT 撐日常支援,員工接到 Teams call 叫你畀控制權,好容易當成普通 helpdesk follow-up。呢種位麻煩,因為保安提示會彈,但人一心急就會撳走。
攻擊流程唔複雜,衰就衰喺扮得似
Unit 42 嘅紀錄顯示,攻擊由假員工問卷 email 開始,收件人開咗 PDF 後,就有人用 Teams 打入嚟,名稱扮成系統管理員。畫面其實有「External unfamiliar」呢類外部陌生提示,audit logs 亦見到係跨 tenant 聯絡。之後對方誘使用戶交出畫面控制權,再引佢裝 HopToDesk、AnyDesk 呢類遠端管理工具,等攻擊者之後仲有路入。iThome 報道亦提到,攻擊者曾經入過受害公司嘅 ServiceNow portal 開支援工單,似係想借內部工單再攞 app 權限同資料。
EtherRAT 最麻煩係識改路
去到 malware 嗰段,Unit 42 話攻擊者用惡意 Windows installer 放入多層 loader,當中會拉合法 Node.js runtime,再解開真正 payload。最後跑起嘅 EtherRAT 係後門工具,特別位係會向 Ethereum smart contract 查指揮 server 地址,仲有備用 C2。呢招唔代表區塊鏈有咩神奇黑科技,實際上係用公開鏈做地址簿;defender 封咗一個域名,攻擊者仍然可以換指向,清理同偵測自然煩好多。
員工可以點分辨真支援
對員工嚟講,最實用嘅 rule 好簡單:你冇開 ticket,突然有人用 Teams 叫你畀控制權、裝遠端工具、開命令視窗,全部先停一停。真 IT support 應該講得出工單號、由公司已知途徑約時間,亦唔應該靠外部陌生 Teams 帳號臨場叫你裝工具。見到 External unfamiliar、Unverified、或者對方 domain 同公司唔吻合,就唔好喺通話入面即場核實;用內部電話簿、IT portal、或者已儲低嘅 helpdesk number 反查。
公司唔好淨係靠培訓
公司 IT 嗰邊要做嘅,唔止係叫同事小心。Microsoft 文件講明,Teams external access 預設可以畀外部 Microsoft 身份搵人、打電話同聊天;管理員可以改成只准指定外部 domain,亦可以按用戶群組拆 policy。實際做法係,採購、客服、IT support 可能要同外面溝通,但財務、HR、一般後勤未必使唔使開到咁闊。外判 IT 供應商就白名單處理,所有遠端支援先有 ticket,再用指定工具同固定帳號做,唔好畀「臨時幫你裝個工具」變成常態。
IT 同 SOC 要睇啲乜
技術防線方面,唔好淨睇 email gateway。呢類攻擊會喺 Teams、endpoint、身份、工單系統中間跳來跳去,所以 log 要串埋先有意思:第一接觸嘅外部 Teams chat/call、畫面控制事件、RMM 安裝、可疑 installer、ServiceNow 入面突然開出嘅權限工單,都係好實際嘅訊號。Unit 42 已公開 IoC,SOC 可以攞嚟對照,但唔好淨靠 blocklist;app control、RMM allowlist、Defender/EDR 對 script loader 同可疑 parent-child process 嘅 alert,會穩陣好多。
下一步
呢單嘢最值得醒神嘅位好清楚:攻擊者而家未必急住搵零日漏洞,佢哋會鑽入你已經開咗嘅協作同支援流程。開放外部 Teams 有商業理由,外判 IT 亦好正常;問題係公司有冇講清楚邊個可以叫員工交控制權、邊個可以裝遠端工具、出事時點樣截停。用 Teams 做支援嘅公司,下一步要查 external access policy、遠端支援工具清單,同埋同事真正會唔會見到 warning 就停手。
參考來源
- iThome — 駭客冒充IT支援人員,透過微軟Teams散布惡意軟體EtherRAT — original report
- Unit42-timely-threat-intel: Fake IT support abuses Teams call to deliver EtherRAT — Palo Alto Networks 官方情報,核對 EtherRAT 攻擊流程、Teams 外部提示、遠端工具同 IoC。
- Microsoft Security Blog: Cross-tenant helpdesk impersonation to data exfiltration — Microsoft 自家 DART/Defender 研究,補 Teams 假 helpdesk 同遠端支援濫用背景。
- Microsoft Learn: Use guest access and external access in Teams — 官方概覽,核對 external access 同 guest access 差別,同埋預設外部存取開啟。
- Microsoft Learn: Manage external meetings and chat in Teams — 官方管理文件,核對 Teams external access 指定 domain、封鎖 domain 同用戶 policy。
- Microsoft Learn: Representation of users outside your organization — 官方文件,解釋 External unfamiliar、Unverified 呢類外部身份提示點樣顯示。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







