Teams diventa il varco per spingere RMM e NTLM relay

Unit 42 ha scoperto Spring Ring, una campagna coordinata attiva tra gennaio e aprile 2026 che ha colpito oltre 150 dipendenti in almeno 10 aziende. Gli attaccanti hanno usato account esterni di Microsoft Teams per fingersi l’help desk IT e spingere le vittime a eseguire da sole tool RMM o malware. Il punto non è la chat, ma la fiducia operativa che la chat sblocca. La chiamata vocale porta l’utente a lanciare uno strumento che considera legittimo per l’assistenza tecnica, così l’azione parte da dentro un flusso amministrativo normale. In una variante più avanzata, la stessa pressione sociale ha aperto la strada a un NTLM relay contro i domain controller. Per chi consente contatti da account esterni in Teams, il problema resta anche con filtri email solidi: il rischio si sposta sul supporto, sull’identità e sui domain controller. Spring Ring mostra che un canale di collaborazione legittimo può diventare un percorso diretto verso compromissione di dominio.

Part of the PlainSec briefing for 2026-09-01

Editions

Sources