Guide PMI

Attacchi via Teams: come i criminali si spacciano per supporto IT e prendono il controllo della rete

Microsoft Threat Intelligence descrive una campagna attiva che abusa della collaborazione esterna di Teams per fingersi help desk, ottenere accesso remoto e distribuire un impianto Node.js. Ecco le tecniche osservate e le contromisure per MSP e PMI.

Schermata di una chat Microsoft Teams con un falso tecnico del supporto IT che richiede accesso remoto

I ricercatori di Microsoft Threat Intelligence hanno documentato una campagna di intrusione human-operated che sfrutta la collaborazione esterna di Microsoft Teams per impersonare il supporto IT legittimo, ottenere una sessione di accesso remoto e distribuire un impianto basato su Node.js. L'attacco mostra come l'ingegneria sociale, combinata con strumenti legittimi di amministrazione remota, possa trasformarsi rapidamente in movimento laterale su scala aziendale.

Come si svolge l'attacco

Gli aggressori iniziano contattando i dipendenti tramite Teams, spacciandosi per tecnici del help desk interno o di un fornitore MSP noto. Usano account esterni (spesso tenant Microsoft 365 compromessi o creati ad hoc) e la funzionalità di collaborazione esterna per apparire come contatti fidati.

Una volta stabilita la fiducia, la vittima viene indotta ad avviare una sessione di Remote Help o Quick Assist, concedendo il controllo del proprio desktop. In questa fase l'attaccante esegue comandi per scaricare e lanciare un impianto Node.js che garantisce persistenza e apre la strada al movimento laterale.

Tecniche chiave osservate

  • Abuso di Teams External Access: nessuna necessità di phishing via email; la richiesta arriva direttamente nella chat aziendale.
  • Strumenti legittimi (Living-off-the-land): Remote Help, Quick Assist, PowerShell e Node.js sono binari di sistema o applicazioni approvate, difficili da bloccare con regole di firma.
  • Impianto Node.js personalizzato: leggero, cross-platform, comunica su canali cifrati e scarica moduli aggiuntivi per enumerazione di rete, credential dumping e lateral movement.
  • Movimento laterale rapido: dall'endpoint iniziale gli attaccanti raggiungono controller di dominio, server file e backup in poche ore.

Rilevamento e risposta con Microsoft Defender

Microsoft Defender for Endpoint e Defender for Identity correlano i segnali: avvio anomalo di Remote Help/Quick Assist, esecuzione di node.exe con argomenti sospetti, connessioni di rete verso C2 noti, modifiche a chiavi di registro per persistenza. Gli alert generati includono:

  • Suspicious remote assistance session initiated by external user
  • Node.js process executing unsigned script from temp folder
  • Lateral movement artifacts: SMB session enumeration, Pass-the-hash attempts

La risposta consigliata: isolare l'endpoint, revocare i token di sessione Teams dell'account esterno, resettare le credenziali dell'utente compromesso e avviare indagine sugli account privilegiati usati durante il movimento laterale.

Misure pratiche per MSP e PMI

  1. Disabilitare o limitare External Access in Teams ai soli domini partner verificati; richiedere approvazione admin per nuovi domini.
  2. Configurare Conditional Access per bloccare l'avvio di Remote Help/Quick Assist da dispositivi non gestiti o da reti non aziendali.
  3. Formare il personale a verificare l'identità del richiedente tramite canale secondario (telefono interno, ticketing system) prima di concedere controllo remoto.
  4. Attivare Microsoft Defender for Endpoint in modalità EDR su tutti i managed device, con regole ASR che bloccano script Node.js non firmati da percorsi utente.
  5. Monitorare i log di Teams e Azure AD per accessi esterni anomali, creazione di applicazioni enterprise consentite e concessioni di consenso OAuth sospette.
  6. Preparare un playbook di incident response che includa revoca token Teams, reset password, analisi di persistenza su Node.js e verifica integrità controller di dominio.

"La fiducia implicita nella collaborazione esterna di Teams è il vettore principale. Trattare ogni richiesta di accesso remoto non pianificata come potenzialmente ostile riduce drasticamente la superficie d'attacco." — Microsoft Threat Intelligence

Indicatori di compromissione (IOC) sintetici

  • Hash SHA-256 dell'impianto Node.js (disponibili nel report Microsoft completo)
  • Domini C2 osservati: cdn-update[.]xyz, node-telemetry[.]info
  • User-Agent tipico: Node.js/18.x (Windows; x64)
  • Percorsi di droppaggio: %APPDATA%\Microsoft\NodeCache\, %TEMP%\~npm-*/

Per l'elenco completo degli IOC, le query KQL per Advanced Hunting e le regole di detection dettagliate, consultare il post originale sul Microsoft Security Blog.

Articoli correlati