Vishing su Teams Abilita Compromissione Remota e Furto Credenziali
Attori hanno impersonato l'IT interno via Microsoft Teams e convinto utenti ad avviare sessioni Quick Assist, ottenendo accesso remoto. Una volta connessi, hanno raccolto credenziali tramite form web spoofed e distribuito pacchetti MSI che sideloadano DLL per command-and-control e persistenza. La tecnica sfrutta la messaggistica esterna permissiva di Teams e la fiducia negli strumenti di collaborazione.
Rapid7 Guidance on Observed Microsoft Teams Phishing Campaigns
The Rapid7 MDR team is currently monitoring an increase in phishing campaigns where threat actors (TAs) impersonate internal IT departments via Microsoft Teams.