“IT支持”从Teams接管电脑:一次远程会话可直达域控

微软9月2日发布的技术分析 披露了一场已被观察到的人为操作型企业入侵活动:攻击者从外部Microsoft Teams租户冒充IT或帮助台人员,诱使员工批准屏幕控制,或打开Quick Assist并提供连接码。取得控制后,操作者使用PowerShell静默安装恶意MSI,部署由便携式Node.js运行的JavaScript后门,再通过WinRM向包括域控制器在内的关键系统移动。
这条链路的核心不是Teams产品漏洞,而是诱导用户越过外部联系警告,主动交出电脑控制权。9月3日的 TechRadar独立报道 也串联了同一事件中的Teams接触、远程访问、恶意植入、域侦察和横向移动;标题所说的“直达域控”,指受控终端已经向域控制器发起WinRM连接,并不意味着Teams会自动授予域管理员权限。
外部Teams联系如何变成远程控制

攻击从单独外部租户发起的Teams聊天或通话开始。对方自称内部IT或外包帮助台,以“安全更新”“垃圾邮件过滤器更新”“账户验证”或账户即将停用为由制造紧迫感,目标是让员工忽略外部租户标签、接受或阻止提示、消息预览及钓鱼警告。
取得信任后,攻击者要求员工在Teams屏幕共享中批准“请求控制”,或者打开Windows Quick Assist、读出连接码并继续确认访问。语音通话还能让恶意指令和网址避开聊天记录,同时持续催促受害者,压缩其通过公司通讯录或工单系统核验身份的时间。
员工面对的不是一个孤立警告,而是一串连续信号:没有提交工单却收到外部“IT支持”联系;对方要求立即操作;随后索要屏幕控制权或Quick Assist连接码;远程会话开始后又出现命令窗口、PowerShell或权限提升提示。外部联系和远控请求连续出现时,应停止授权,并通过已知的内部渠道联系真正的帮助台。
远控之后,恶意MSI与Node.js后门落地

获得交互式控制后,操作者会在远程会话中运行PowerShell,从其控制的云存储下载MSI,再用msiexec静默安装。安装包采用“devfix”“Hotfix”等看似正常的更新名称,并以/qn参数隐藏安装界面,因此用户可能看不到软件落地过程。
MSI把脚本加载器和单独加密的植入文件放入当前用户的LocalAppData目录。如果终端没有Node.js,引导代码就从官方分发渠道获取便携式运行时,再由它解密和执行经过混淆的JavaScript。Node.js本身是合法软件,异常之处在于它从用户可写目录启动、执行非常规扩展名载荷,并与PowerShell、cmd.exe或WScript形成不符合正常业务的进程链。
持久化也发生在用户范围内。已分析的安装包会创建名为EdgeUpdate的HKEY_CURRENT_USER Run值,或在当前用户启动文件夹放置同名快捷方式,使Node.js加载器在登录时再次运行。后门通过随机化的HTTPS轮询接收JavaScript任务,执行主机、硬件、安全产品和虚拟化环境侦察,并周期性截取桌面画面。
后门怎样从一台电脑推进到域控

立足点稳定后,攻击者利用Windows原生命令和Active Directory Service Interfaces查询枚举域账户、用户与服务器。相关任务还会解析服务器地址、探测管理可达性并收集用户对象的描述属性,以确定高价值主机;后续DLL可由rundll32代理执行,用合法Windows组件掩护载荷运行。
横向移动使用Windows Remote Management,也就是WinRM。Node.js后门下发的任务通过TCP 5985连接分布在不同区域、承担不同角色的数十台域内主机,目标包括文件服务器、数据库服务器、应用服务器、域控制器和证书颁发机构。该行为说明攻击路径已经触及身份基础设施,但能否在目标主机上成功执行操作,仍取决于可用凭据、网络可达性和系统配置。
作为速度风险的参照,ITPro对STAC4749活动的报道 记录了另一批冒充IT支持的Teams语音钓鱼攻击者在一个案例中于初始失陷后不足17小时部署Chaos勒索软件;该案例与9月2日披露的Node.js链路不是同一活动,不能用来断言本次事件已经进入勒索阶段,但表明远程控制获批后的处置窗口可能很短。
把五段信号合并到一条响应时间线
企业可以把攻击链压缩为聊天—远控—安装—持久化—横移五段响应卡。若远控尚未发生,员工应停止授权并独立核验联系人;若远控已经发生,仅关闭Teams会话不足以排除风险,因为MSI、脚本加载器、登录启动项和后门可能已经留在终端。
- 保存Teams聊天、通话、外部租户及发送者身份记录,确认用户是否接受过外部联系、屏幕控制请求或Quick Assist会话。
- 检查远程协助及获准RMM工具的会话记录,寻找会话启动后紧接着出现的cmd.exe、PowerShell、WScript或msiexec进程。
- 审查LocalAppData中的便携式Node.js、非常规扩展名载荷,以及名为EdgeUpdate的注册表Run值或启动文件夹快捷方式。
- 关联异常HTTPS轮询、屏幕截取、ADSI域枚举,以及普通用户终端向TCP 5985发起的WinRM连接。
- 链路吻合时隔离终端、阻断相关基础设施,并轮换受控主机可以接触的凭据;对于域成员终端,还需评估域管理员凭据是否曾在其中暴露。
预防措施需要覆盖完整路径:将Teams外部访问限制到可信域,并保持外部发送者提示可见;为帮助台建立可独立核验的固定渠道或验证短语;只允许经过批准的远程支持工具;用应用控制限制用户目录中的脚本解释器和下载内容;将WinRM限定到授权管理工作站,并对来自普通用户上下文或非管理进程的连接告警。
现有公开材料没有列出受害企业名称、受影响组织总数或攻击者归属,也未证实这条特定Node.js攻击链已经进入数据窃取或勒索软件阶段。当前能够确定的是,Teams社会工程、用户批准远控、恶意植入、域侦察以及面向域控制器的WinRM连接已经构成一条实际观测到的连续路径;活动规模、幕后主体和后续破坏结果仍有待更多调查信息。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。