Atak może rozpocząć się od zwykłego połączenia lub wiadomości w Microsoft Teams. Osoba przedstawiająca się jako pracownik działu IT informuje o aktualizacji zabezpieczeń, problemie z kontem albo konieczności pilnej weryfikacji. Jeżeli ofiara uwierzy i udostępni komputer, kilka minut później napastnik może już instalować złośliwe oprogramowanie i przygotowywać dostęp do firmowej sieci.
Microsoft opisuje aktywną kampanię, w której cyberprzestępcy wykorzystują legalne narzędzia do zdalnej pomocy, PowerShell, instalatory MSI i środowisko Node.js. Po przejęciu pojedynczego komputera sprawdzają strukturę Active Directory, wykonują zrzuty ekranu i próbują przemieszczać się dalej, także w kierunku kontrolerów domeny oraz serwerów odpowiedzialnych za certyfikaty.
Warto wiedzieć:
- Atakujący podszywają się pod dział IT lub helpdesk w Microsoft Teams.
- Nakłaniają użytkownika do uruchomienia Quick Assist albo przekazania kontroli podczas udostępniania ekranu.
- Po uzyskaniu dostępu wykorzystują PowerShell do pobrania złośliwego instalatora MSI.
- Na komputer trafia legalne środowisko Node.js oraz zaszyfrowany implant JavaScript.
- Malware może wykonywać zrzuty ekranu, zbierać informacje o komputerze i badać Active Directory.
- Microsoft obserwował próby przemieszczania się przez WinRM w kierunku m.in. kontrolerów domeny i urzędów certyfikacji.
Atak zaczyna się w Microsoft Teams, a nie w skrzynce e-mail
Schemat różni się od klasycznego phishingu przede wszystkim kanałem pierwszego kontaktu. Cyberprzestępcy korzystają z funkcji zewnętrznej współpracy w Microsoft Teams i kontaktują się z pracownikiem z innego tenantu, podszywając się pod wewnętrzny dział IT lub helpdesk. Pretekst może dotyczyć rzekomej aktualizacji zabezpieczeń, filtra antyspamowego, weryfikacji konta albo konieczności wykonania czynności zapobiegających jego dezaktywacji.
Microsoft podkreśla przy tym bardzo ważną rzecz: atak nie wykorzystuje podatności w Teams. Platforma wyświetla informacje o zewnętrznym nadawcy, komunikaty ostrzegawcze oraz możliwość zaakceptowania lub zablokowania kontaktu. Napastnik próbuje po prostu przekonać użytkownika, aby zignorował te sygnały.
W niektórych przypadkach komunikacja odbywa się głosowo. Vishing zwiększa wiarygodność historii o pracowniku pomocy technicznej i ma jeszcze jedną zaletę z punktu widzenia napastnika: instrukcje czy podejrzane adresy nie muszą pojawiać się w historii czatu. Użytkownik słyszy spokojnego „informatyka”, który prowadzi go krok po kroku przez rozwiązanie rzekomego problemu. W rzeczywistości sam otwiera atakującemu drzwi do komputera.
Może Cię zainteresować: Czym jest phishing i jak się przed nim chronić?
„Uruchom Quick Assist”. W tym momencie sytuacja staje się poważna
Celem rozmowy jest doprowadzenie do uruchomienia legalnego narzędzia zdalnego dostępu. Napastnik może poprosić użytkownika o otwarcie Quick Assist i podanie kodu połączenia albo wykorzystać udostępnianie ekranu w Teams i wysłać żądanie przejęcia kontroli. Z perspektywy ofiary wszystko nadal wygląda jak standardowa sesja pomocy technicznej.
Po zatwierdzeniu połączenia atakujący otrzymuje interaktywny dostęp do urządzenia. I właśnie to odróżnia tę kampanię od wielu typowych wiadomości phishingowych, których celem jest jedynie wykradzenie hasła albo uruchomienie pojedynczego pliku. Tutaj po drugiej stronie znajduje się człowiek aktywnie obsługujący przejęty komputer, obserwujący reakcje ofiary i dostosowujący kolejne działania do środowiska.
Microsoft określa ten model jako hands-on-keyboard. Atakujący nie wysyła po prostu automatycznego malware’u i nie czeka na wynik. Po zdobyciu dostępu może od razu przejść do kolejnego etapu ataku.
Charakterystycznym sygnałem dla zespołów bezpieczeństwa może być więc sytuacja, w której krótko po rozpoczęciu zdalnej sesji na komputerze użytkownika pojawia się aktywność PowerShell lub wiersza poleceń. Dla zwykłego pracownika może to być trudne do zauważenia, szczególnie jeśli wierzy, że ekranem steruje właśnie firmowy administrator.
PowerShell pobiera instalator, a później na komputer trafia Node.js
Po uzyskaniu kontroli atakujący wykorzystuje PowerShell do pobrania pakietu MSI przechowywanego w chmurze, a następnie instaluje go w trybie niewyświetlającym interfejsu użytkownikowi. Pliki otrzymują niewinnie brzmiące nazwy związane z aktualizacją lub poprawką, takie jak „devfix” czy „Hotfix”, aby pasowały do historii opowiedzianej wcześniej przez fałszywego pracownika IT.
Na tym etapie pojawia się jeden z najciekawszych elementów całej kampanii. Zamiast dostarczać od razu charakterystyczny własny program wykonywalny, instalator pozyskuje legalną przenośną wersję Node.js z oficjalnej dystrybucji Node.js. Następnie wykorzystuje ją jako środowisko do uruchomienia przygotowanego przez atakujących kodu JavaScript.
MSI umieszcza w katalogu użytkownika loader oraz oddzielny, zaszyfrowany implant. Kod jest odszyfrowywany dopiero podczas działania i wykonywany przez Node.js. Microsoft obserwował również przemianowane kopie środowiska, które w metadanych nadal można było zidentyfikować jako Node.js.
To skuteczny sposób na wtopienie się w normalną aktywność systemu. PowerShell, Windows Installer, Node.js czy narzędzia do zdalnego wsparcia same w sobie są legalne i powszechnie wykorzystywane w przedsiębiorstwach. Dopiero ich konkretna sekwencja i kontekst zdradzają, że za pozorną „naprawą komputera” kryje się włamanie.
Implant JavaScript daje napastnikowi stały dostęp do komputera
Po uruchomieniu implant komunikuje się z serwerem C2 kontrolowanym przez napastników i cyklicznie pobiera kolejne zadania. Microsoft opisuje mechanizm wykorzystujący losowo rozłożone zapytania HTTPS, dzięki którym złośliwe oprogramowanie może otrzymywać JavaScript wykonywany następnie bezpośrednio w środowisku Node.js.
Atak nie kończy się więc wraz z zamknięciem pierwszej rozmowy w Teams. Analizowane instalatory tworzyły również mechanizm trwałości, pozwalający ponownie uruchamiać implant po zalogowaniu użytkownika. W obserwowanych przypadkach wpisy otrzymywały nazwę „EdgeUpdate”, która na pierwszy rzut oka może przypominać normalny element aktualizacji przeglądarki.
Operatorzy wykorzystywali później dostęp do zebrania szczegółowych informacji o komputerze. Sprawdzali konfigurację sprzętową, system, dyski, ustawienia regionalne, zainstalowane oprogramowanie antywirusowe oraz środowisko wirtualne. Część tych danych pomaga określić, czy system jest rzeczywistym komputerem pracownika, czy środowiskiem analitycznym przygotowanym przez badaczy bezpieczeństwa.
Implant pozwalał również regularnie wykonywać zrzuty ekranu pulpitu ofiary. Obrazy były zmniejszane, kodowane i przygotowywane do wysłania. Dla atakującego oznacza to możliwość obserwowania tego, co użytkownik robi na ekranie nawet po zakończeniu pierwotnej sesji zdalnej.
Może Cię zainteresować: ASCII smuggling w phishingu. Microsoft ostrzega przed niewidzialnymi znakami Unicode
Jeden przejęty komputer może otworzyć drogę do całej firmy
Najpoważniejsza część kampanii zaczyna się wtedy, gdy napastnik przestaje interesować się samym laptopem pracownika i zaczyna badać środowisko firmowe. Microsoft zaobserwował rozpoznawanie Active Directory, wyszukiwanie kont domenowych, serwerów oraz innych komputerów podłączonych do tej samej infrastruktury.
Operatorzy wykorzystywali przy tym w dużej mierze natywne mechanizmy Windows. Zapytania ADSI pozwalały tworzyć mapę serwerów i sprawdzać, do których z nich można uzyskać dostęp administracyjny. Analizowano również opisy kont użytkowników, gdzie w środowiskach korporacyjnych mogą znajdować się dodatkowe informacje o funkcji konta czy jego znaczeniu.
Następnym krokiem było przemieszczanie się po sieci przy użyciu Windows Remote Management, czyli WinRM. Microsoft obserwował połączenia kierowane do wielu systemów domenowych, w tym serwerów plików, baz danych, systemów aplikacyjnych, a przede wszystkim do dwóch szczególnie wrażliwych elementów infrastruktury: kontrolerów domeny oraz urzędów certyfikacji.
To już zupełnie inny poziom zagrożenia niż przejęcie jednego komputera. Kontroler domeny jest jednym z centralnych elementów zarządzania tożsamością w środowisku Windows, natomiast infrastruktura certyfikatów może mieć kluczowe znaczenie dla uwierzytelniania. Uzyskanie dostępu do takich systemów może pozwolić napastnikowi rozszerzyć kontrolę na dużą część organizacji.
Microsoft: taki atak może poprzedzać ransomware albo kradzież danych
Microsoft nie twierdzi, że każda obserwowana infekcja zakończyła się wdrożeniem ransomware. Sposób działania operatorów jest jednak zgodny z etapami często poprzedzającymi znacznie poważniejsze operacje: dokładne poznanie środowiska, znalezienie wartościowych serwerów, uzyskanie odpowiednich uprawnień i przygotowanie możliwości przemieszczania się po sieci.
Firma wskazuje, że taki dostęp może zostać wykorzystany później do kradzieży danych, wymuszeń, wyłączania zabezpieczeń lub wdrożenia ransomware. Szczególnie niebezpieczne jest to, że napastnik od początku otrzymuje dostęp za pośrednictwem komputera legalnego użytkownika i działa w kontekście środowiska, do którego ofiara rzeczywiście ma uprawnienia.
Atakujący dodatkowo korzystają z wielu narzędzi obecnych normalnie w systemach korporacyjnych: Teams, Quick Assist, PowerShell, msiexec, rundll32, Node.js czy WinRM. Tradycyjny model wykrywania podejrzanego programu uruchomionego z nieznanego pliku może więc być niewystarczający.
Kluczowa staje się analiza zachowania i kolejności zdarzeń. Zewnętrzny kontakt w Teams, chwilę później sesja zdalnego wsparcia, następnie PowerShell pobierający instalator i połączenia administracyjne z kolejnymi serwerami tworzą znacznie bardziej charakterystyczny obraz niż każdy z tych elementów analizowany oddzielnie.
Największą podatnością nie jest Teams. Jest nią zaufanie do „działu IT”
W tej kampanii nie ma klasycznej luki pozwalającej napastnikowi jednym exploitem przejąć Microsoft Teams. Atakujący próbują wykorzystać coś trudniejszego do załatania: zaufanie pracownika do administratora, który twierdzi, że chce mu pomóc.
To szczególnie skuteczny pretekst w organizacjach, w których pracownicy regularnie kontaktują się z helpdeskiem, korzystają z Teams i otrzymują zdalne wsparcie techniczne. Polecenie „otwórz Quick Assist” może wtedy brzmieć całkowicie naturalnie. Użytkownik nie musi pobierać podejrzanego programu z przypadkowej strony – korzysta z narzędzia, które zna i które jest legalnym elementem środowiska Microsoft.
Dlatego jednym z najważniejszych zaleceń Microsoftu jest traktowanie nieoczekiwanego kontaktu z „działem IT” z zewnętrznego konta jako podejrzanego. Przed udostępnieniem ekranu lub zdalnej kontroli prośbę należy potwierdzić znanym, niezależnym kanałem wewnętrznym. Firmy mogą również ograniczać komunikację Teams z zewnętrznymi domenami i kontrolować, jakie narzędzia zdalnego dostępu są dozwolone.
Microsoft rekomenduje ponadto stosowanie odpornego na phishing MFA, ograniczanie WinRM do uprawnionych stacji administracyjnych, monitorowanie narzędzi RMM oraz reagowanie na nietypowe uruchamianie PowerShell, Node.js i instalatorów z katalogów użytkownika.
Jak rozpoznać fałszywego informatyka w Microsoft Teams?
Najważniejszym sygnałem ostrzegawczym jest nieoczekiwany kontakt dotyczący problemu, którego użytkownik wcześniej sam nie zgłaszał. Jeżeli osoba z zewnętrznego konta twierdzi, że reprezentuje firmowy helpdesk i natychmiast prosi o udostępnienie kontroli nad urządzeniem, należy potraktować taką sytuację jako potencjalny atak.
Szczególną ostrożność powinny wzbudzać komunikaty o pilnej „aktualizacji bezpieczeństwa”, problemach z filtrem spamu, konieczności weryfikacji konta czy groźbie jego dezaktywacji. Microsoft zaobserwował właśnie takie preteksty w analizowanej kampanii.
Nie należy również przekazywać kodu Quick Assist ani zatwierdzać żądania zdalnej kontroli tylko dlatego, że rozmówca zna nazwę firmy, stanowisko użytkownika czy posługuje się profesjonalnym językiem. Takie informacje często można zdobyć z publicznych źródeł albo wcześniejszych wycieków.
Najbezpieczniejsza procedura jest prosta: zakończyć rozmowę i samodzielnie skontaktować się z działem IT przez znany numer, firmowy portal lub wewnętrzny kanał. Jeżeli zgłoszenie jest prawdziwe, administrator będzie w stanie je potwierdzić. Jeżeli nie – kilka minut weryfikacji może zatrzymać atak, który w przeciwnym razie mógłby rozpocząć się od jednego laptopa, a zakończyć dostępem do infrastruktury całej firmy.
Podsumowanie
Kampania opisana przez Microsoft pokazuje, jak daleko od klasycznego phishingu przesunęły się niektóre ataki socjotechniczne. Cyberprzestępca nie musi wysyłać podejrzanego załącznika i liczyć, że ktoś go otworzy. Może zadzwonić przez Microsoft Teams, przedstawić się jako pracownik IT i przekonać użytkownika do samodzielnego uruchomienia legalnego narzędzia zdalnej pomocy.
Po uzyskaniu dostępu atak przechodzi już w fazę techniczną: PowerShell pobiera złośliwy instalator, uruchamiany jest implant JavaScript wykorzystujący Node.js, a operator rozpoczyna rozpoznawanie komputera i całej domeny. Microsoft zaobserwował późniejsze próby przemieszczania się w kierunku serwerów, kontrolerów domeny i infrastruktury certyfikatów.
Najgroźniejszy element całego mechanizmu jest jednocześnie najprostszy: pierwszą decyzję podejmuje sam użytkownik. Wystarczy uwierzyć osobie, która mówi „dzień dobry, dział IT”, i pozwolić jej przejąć ekran.
Źródło: Microsoft Security Research, „Impersonating IT support: how threat actors turn a remote session into enterprise-wide access”, 2 września 2026 r. Opracowanie własne.
Dziękujemy za przeczytanie artykułu na Techoteka.pl.
Publikujemy codziennie informacje o sztucznej inteligencji, nowych technologiach, IT oraz rozwoju agentów AI.
Obserwuj nas na Facebooku, aby nie przegapić kolejnych artykułów.



