In questo articolo5
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La catena di attacco: da Teams al controllo dell'infrastruttura
Microsoft Threat Intelligence ha documentato una campagna human-operated che sfrutta Microsoft Teams per impersonare il personale IT o helpdesk e indurre l'utente a concedere una sessione remota interattiva. L'attacco non sfrutta una vulnerabilità di Teams, ma abusa delle funzionalità di collaborazione esterna: l'aggressore contatta la vittima da un tenant esterno, spacciandosi per supporto tecnico, e la convince a ignorare gli avvisi di sicurezza mostrati da Teams.
Una volta ottenuto il controllo remoto tramite strumenti legittimi come Quick Assist o altre soluzioni RMM, l'aggressore esegue PowerShell per scaricare un pacchetto MSI malevolo da cloud storage e installarlo silenziosamente con msiexec. L'installer, camuffato con nomi come 'devfix' o 'Hotfix', prepara un loader e un payload JavaScript cifrato, poi scarica il runtime Node.js portabile dalla distribuzione ufficiale per eseguire l'impianto senza attirare sospetti.
- Contatto iniziale via Teams da tenant esterno, con pretesti come 'Microsoft Security Update' o 'Account Verification'.
- Sessione remota concessa dall'utente tramite tool di supporto legittimi.
- Download e installazione silenziosa di un MSI malevolo da cloud storage.
- Staging di un runtime Node.js portatile e di un impianto JavaScript cifrato in LocalAppData.
- Persistenza per-utente tramite chiave Run o cartella Startup con nome 'EdgeUpdate'.
Il backdoor Node.js e il movimento laterale
L'impianto JavaScript, eseguito tramite Node.js, comunica con il server C2 attraverso polling HTTPS randomizzato. Le task ricevute dal server vengono eseguite come codice JavaScript, permettendo all'operatore di lanciare processi cmd.exe e PowerShell per raccogliere informazioni sull'host, sui prodotti antivirus installati e sull'ambiente virtualizzato, con tecniche di evasione da sandbox.
Dopo la ricognizione iniziale, l'aggressore esegue enumerazione di domini, account e server tramite query ADSI, e poi si sposta lateralmente via WinRM (porta TCP 5985) verso sistemi domain-joined, inclusi domain controller e certificate authority. L'uso di binari Windows fidati e di protocolli amministrativi nativi rende l'attività difficile da distinguere dalle operazioni legittime.
- Esecuzione di payload aggiuntivi tramite rundll32 con DLL fornite dall'aggressore.
- Cattura periodica di screenshot del desktop della vittima.
- Movimento laterale verso domain controller e certificate authority via WinRM.
- Uso di runtime firmati e script con estensioni non standard (.tmp, .ini, .dat) per eludere i controlli.
Dalle evidenze alle implicazioni
- 01
La catena di attacco: da Teams al controllo dell'infrastruttura — Contatto iniziale via Teams da tenant esterno, con pretesti come 'Microsoft Security Update' o 'Account Verification'.
- 02
Il backdoor Node.js e il movimento laterale — Esecuzione di payload aggiuntivi tramite rundll32 con DLL fornite dall'aggressore.
- 03
Perché questa campagna è particolarmente insidiosa — L'attacco non sfrutta vulnerabilità tecniche ma la fiducia degli utenti verso il supporto IT.
- 04
Mitigazioni e raccomandazioni per i difensori — Configurare policy di Teams per limitare o bloccare le comunicazioni esterne non approvate.
- 05
Limiti delle evidenze e scenari futuri — Il report non specifica il numero di organizzazioni colpite o l'attribuzione dell'aggressore.
Perché questa campagna è particolarmente insidiosa
Il pattern è ad alto impatto perché combina social engineering, tool legittimi e tecniche hands-on-keyboard. L'accesso interattivo con credenziali valide, ottenuto tramite un tool di supporto remoto, consente all'aggressore di operare come un utente autenticato, mappare l'ambiente e preparare il terreno per furto di dati, estorsione o ransomware.
L'uso di Node.js ufficiale e di MSI firmati rende difficile il rilevamento basato su firme o su liste di esecutabili non fidati. Inoltre, la comunicazione C2 tramite HTTPS polling randomizzato e l'esecuzione di JavaScript in memoria riducono la superficie di rilevamento per i prodotti di sicurezza tradizionali.
- L'attacco non sfrutta vulnerabilità tecniche ma la fiducia degli utenti verso il supporto IT.
- L'uso di tool legittimi (Teams, Quick Assist, Node.js, WinRM) rende l'attività indistinguibile da operazioni normali.
- La persistenza tramite 'EdgeUpdate' sfrutta la familiarità con nomi di aggiornamenti Microsoft.
- Il movimento laterale verso identity system indica obiettivi di alto valore.
Mitigazioni e raccomandazioni per i difensori
Microsoft consiglia di limitare le collaborazioni esterne in Teams, configurando policy che richiedano approvazione esplicita per i contatti da tenant esterni e formando gli utenti a riconoscere i segnali di social engineering. È fondamentale verificare l'identità del richiedente attraverso canali alternativi prima di concedere accesso remoto.
Sul fronte tecnico, è opportuno monitorare l'esecuzione di Node.js da directory utente, l'uso di msiexec con switch /qn, e le connessioni WinRM verso sistemi sensibili. La caccia alle minacce dovrebbe concentrarsi su processi anomali come cmd.exe o PowerShell avviati subito dopo una sessione di supporto remoto, e su chiavi di registro o shortcut con nomi 'EdgeUpdate' in posizioni inattese.
- Configurare policy di Teams per limitare o bloccare le comunicazioni esterne non approvate.
- Formare gli utenti a non concedere accesso remoto senza verifica dell'identità tramite canali ufficiali.
- Monitorare l'esecuzione di Node.js da LocalAppData e l'uso di script con estensioni non standard.
- Tracciare le connessioni WinRM verso domain controller e certificate authority.
- Implementare regole di rilevamento per processi di supporto remoto seguiti da PowerShell o cmd.exe.
Limiti delle evidenze e scenari futuri
Il report di Microsoft descrive una campagna osservata, ma non fornisce dettagli su volume, vittime specifiche o attribuzione. Le informazioni si basano su telemetria di Microsoft Defender e analisi di campioni, quindi potrebbero non coprire tutte le varianti della catena di attacco. La mancanza di indicatori di compromissione pubblici limita la possibilità di verifiche indipendenti.
Tuttavia, il pattern è coerente con l'evoluzione delle minacce human-operated che privilegiano l'abuso di strumenti legittimi e la social engineering. È probabile che campagne simili continuino a emergere, adattando i pretesti e i tool di supporto remoto. I difensori dovrebbero considerare questa tecnica come parte del panorama di rischio e integrare le raccomandazioni di Microsoft con le proprie policy di sicurezza.
- Il report non specifica il numero di organizzazioni colpite o l'attribuzione dell'aggressore.
- Le tecniche descritte potrebbero essere adattate con altri tool di supporto remoto o runtime.
- La mitigazione principale resta la formazione degli utenti e la verifica dell'identità.



