网络犯罪分子找到了一种绕过电子邮件过滤器和垃圾邮件拦截器的新方法:他们直接通过 Microsoft Teams 给员工打电话。最近一场与 Chaos 勒索软件相关的攻击活动显示,攻击者正在利用 Teams 内部的语音钓鱼(即“vishing”)诱骗员工交出网络访问权限,最终导致勒索软件在企业系统中全面部署。

这不仅仅是一起新的钓鱼邮件事件。它表明攻击者正在蓄意瞄准数百万员工如今默认信任的协作平台,并迫使组织重新思考如何培训员工识别社会工程攻击。

Microsoft Teams 语音钓鱼攻击是如何运作的

与依赖收件箱中的恶意链接或附件的传统钓鱼不同,这种攻击方式利用实时语音联系。攻击者通过 Microsoft Teams 联系员工,通常冒充内部 IT 支持人员或受信任的供应商,并通过通话营造紧迫感和可信度。由于互动发生在员工日常用于合法工作请求的平台内,原本会让人对来路不明的邮件产生怀疑的心理屏障在这里完全不存在。

一旦建立起信任,攻击者的目标就很明确:让目标执行某个授予远程访问权限的操作,无论是批准登录提示、安装远程访问工具,还是以支持工单的名义共享凭据。此后,攻击者就在企业网络内部站稳了脚跟,为勒索软件的有效载荷铺平了道路。

这种方法反映了攻击者利用 Microsoft 365 环境,而非直接攻击软件漏洞的更大趋势。这与 Storm-2949 针对 Microsoft 365 密码重置的攻击活动 中的战术如出一辙,该活动中威胁行为者操纵受信任的云工作流,而不是仅仅依赖恶意软件来侵入组织。

为什么语音钓鱼能绕过传统安全意识培训

大多数企业安全意识培训都围绕电子邮件展开:不要点击未知链接、检查发件人地址、悬停查看再决定是否信任。语音钓鱼几乎绕过了所有这些培训内容,因为没有电子邮件可供审查,没有明显伪造的域名,也没有员工可以悄悄转发给安全团队审查的静态消息。

实时电话或 Teams 通话还会施加电子邮件所没有的社交压力。一个听起来冷静、专业、自称来自 IT 支持的声音,尤其是当它提及真实的内部术语或公司近期事件时,能在员工还没来得及批判性思考之前就促使他们迅速服从。正是这种受信任的平台、实时压力以及员工防范意识不足的组合,使得语音钓鱼成为了勒索软件运营者眼中的理想切入点。

Chaos 勒索软件进入网络后会做什么

一旦攻击者通过语音钓鱼通话获得访问权限,下一步就是部署 Chaos 勒索软件。与其他勒索软件家族一样,Chaos 旨在受感染的网络中横向移动,加密文件和系统,并将数据扣为人质,直至支付赎金。损害不仅限于单台机器;勒索软件运营者通常会在触发加密之前,尽力在网络中尽可能广泛地传播,从而最大限度地施压受害组织付款。

这次攻击活动的引人注目之处在于其投放方式,而非勒索软件本身。通过受信任的通信渠道获得看似合法的访问权限,攻击者有可能绕过数道技术防线,这些防线通常会标记可疑的下载或异常的登录尝试。

针对远程和混合办公人员的防御措施:MFA、VPN 和语音验证

对于拥有分布式或混合团队的组织而言,此类攻击提醒我们,身份验证需要扩展到电子邮件和登录屏幕之外。以下几个实用步骤可显著降低风险:

  • 对所有远程访问和敏感系统要求多因素身份认证(MFA),并培训员工绝不要批准并非本人主动发起的 MFA 提示。
  • 建立明确的全公司政策,用于验证 IT 支持请求,例如要求员工回拨已知的内部号码,而不是信任来电的 Teams 通话或消息。
  • 结合使用 VPN 和严格的访问控制,这样即使凭据被泄露,也能加大攻击者在网络内横向移动的难度。
  • 将钓鱼意识培训扩展到涵盖语音和聊天形式的社会工程攻击,而不仅仅是电子邮件。

这对你意味着什么

如果你从事混合或远程办公,并经常使用 Microsoft Teams,请像对待可疑电子邮件一样,对来自“IT 支持”的意外通话或消息保持怀疑。正规的 IT 部门极少通过聊天平台突然联系你,要求你当场安装软件或批准访问请求。如有疑问,挂断电话,通过官方渠道核实,并立即向安全团队报告相关互动。

关键要点

Microsoft Teams 语音钓鱼勒索软件攻击的兴起表明,网络犯罪分子的适应速度比许多企业培训计划更快。随着协作工具成为社会工程攻击的新前线,组织需要相应更新其防御措施:强化 MFA 策略,正式确立 IT 验证流程,并确保员工明白,信任平台并不等于信任使用平台的每一个人。对来路不明的语音和聊天请求保持警惕——无论它们听起来多么可信——仍然是阻止勒索软件攻击最有效也最简单的方法之一。