NYHETER

Falsk IT-support via Teams ger angripare full kontroll

Genom en vishing-attack utnyttjar angripare Microsoft Teams för att lura anställda att godkänna Quick Assist, vilket ger dem fullständig kontroll över datorn. Angriparna använder sedan verktyg som GoGRPC för att installera bakdörrar och fortsätta sina operationer.

Falsk IT-support via Teams ger angripare full kontroll

Angripare ringer upp anställda via Microsoft Teams, utger sig för att vara IT-support och övertygar dem att starta en Quick Assist-session. Det ger angriparna fjärrkontroll över datorn. Säkerhetsforskare på Zscaler ThreatLabz har följt attackerna sedan januari 2026 och beskriver nu en ny bakdörr vid namn GoGRPC som installeras efter intrånget.

Metoden kallas vishing (voice phishing). Angriparen kontaktar offret via ett Teams-samtal och erbjuder hjälp med ett påhittat tekniskt problem. I vissa fall föregås samtalet av ett mejlbombardement som fyller inkorgen med skräppost, vilket gör det troligt att offret tackar ja till "hjälpen". När Quick Assist-sessionen godkänns kör angriparen PowerShell-kommandon för att kartlägga systemet, ladda ner skadlig kod och konfigurera den att starta automatiskt vid inloggning.

GoGRPC ger angripare bestående åtkomst

Huvudverktyget i kampanjen är GoGRPC, en bakdörr skriven i programmeringsspråket Go. Den använder gRPC, ett ramverk för fjärranrop som normalt används av legitima applikationer, för att ta emot kommandon och skicka tillbaka resultat till angriparnas kontrollservrar.

Forskarna har även identifierat fyra andra varianter av skadlig kod som de döpt till Lep, Giver, Pet och Kind. Lep dök upp först i januari 2026, följt av Giver i februari, Pet i april och Kind i juni. Varje ny version ändrar hur bakdörren döljer sin kod, identifierar infekterade datorer och kommunicerar med kontrollservrarna. Senare versioner har lagt till krypterade anslutningar och tyngre kodförvirring.

Utöver bakdörrarna hittade Zscaler flera stödjande verktyg: BlindDoor (ytterligare en kanal för att köra kommandon), samt RevSocket, PyGRPC och RSOX som förvandlar komprometterade datorer till nätverksproxys. Dessa proxys hjälper angriparna att nå andra system via offrets maskin eller dölja var trafiken kommer ifrån.

Ett annat verktyg, kallat S3Siphon, söker igenom vanliga mappar som Skrivbord, Dokument, Nedladdningar, Bilder och OneDrive och laddar sedan upp utvalda filer till en Amazon S3-bucket. Enligt Zscaler kan de stulna filerna senare användas för att pressa offren att betala lösensumma.

Kampanjen kan vara en inkörsport för ransomware

Zscaler bedömer att gruppen bakom attackerna sannolikt agerar som initial access broker, alltså säljer åtkomst till komprometterade nätverk vidare till andra kriminella som i sin tur kan stjäla data eller installera ransomware. Forskarna har inte kopplat kampanjen till en specifik ransomware-familj, men pekar på att valet av offer, datastöldverktyg och den fortsatta utvecklingen av verktygen tyder på att det rör sig om just den typen av verksamhet.

Så skyddar du organisationen

Företag som inte aktivt använder Quick Assist bör blockera eller avinstallera programmet. Microsoft har tidigare rekommenderat att organisationer begränsar fjärrsupportapplikationer och spärrar Teams-kontakter från okända externa konton. Medarbetare bör aldrig acceptera fjärrkontrollförfrågningar från någon som kontaktar dem oväntat via Teams. En riktig supportperson ska alltid kunna verifieras via ett internt telefonnummer, en supportportal eller en känd företagskontakt innan en Quick Assist-session godkänns.