Teamsの外部連携を悪用した「偽ヘルプデスク攻撃」 侵入の手口と対策を解説:セキュリティニュースアラート
Teamsの外部連携を悪用するサイバー攻撃について、Microsoftが注意を呼び掛けている。ヘルプデスクを装って利用者に遠隔操作を許可させ、バックドアを設置して企業網へ侵入・横展開を図る。その詳細な侵入プロセスと対策をまとめた。
Microsoftは2026年9月2日(現地時間)、「Microsoft Teams」の外部連携機能を悪用し、IT担当者やヘルプデスクを装って利用者に遠隔操作を許可させ、企業網へ侵入する攻撃を確認したと公表した。
攻撃者は正規の遠隔支援ツールで端末を操作した後、PowerShellから悪意あるMSIを取得し、Node.jsを使うJavaScript製バックドアを設置する。端末と「Active Directory」を偵察し、画面を周期的に撮影した後、WinRMでドメインコントローラーや認証局などへ横展開する流れが確認された。
偽ヘルプデスクが遠隔操作を誘導、MSIとNode.jsで潜伏
攻撃は外部テナントから届くTeamsのチャットや通話で始まる。攻撃者はセキュリティ更新や迷惑メール対策、アカウント確認などを口実に、利用者へ警告の無視や遠隔支援アプリの起動を促す。Teams側は外部テナント表示や許可・拒否確認、プレビュー、フィッシング警告を備えるが、攻撃者は利用者を誘導して保護措置を越えさせる。音声通話を重ね、悪意ある指示やURLをチャット履歴へ残さない例も確認された。
遠隔操作を得た攻撃者はPowerShellでクラウドストレージからMSIを取得し、msiexecの「/qn」指定で画面表示なしに導入する。MSIには「devfix」「Hotfix」など、更新を思わせる名称が使われた。導入後は正規配布元からポータブル版のNode.js実行環境を取得し、LocalAppData配下に置く。暗号化済みインプラントはローダーで復号され、メモリ内か一時JavaScriptファイルとして実行される。
起動にはPowerShell、cmd.exe、WScriptなど「Windows」の標準機能が使われる。Node.js本体は名称を変える例もあり、一般的でない拡張子のローダーや暗号化ファイルを読み込む。永続化にはRunキーかStartupフォルダのショートカットが使われ、名称は「EdgeUpdate」だった。サインイン時にNode.jsローダーが起動する。
バックドアはHTTPSの長時間ポーリングをランダム化してC2サーバに接続し、JavaScript形式の命令を受け取る。命令には端末情報やハードウェア、地域設定、ウイルス対策製品、ディスク情報の収集や画面撮影が含まれた。Ethereumのスマートコントラクトから更新されたC2 URLを取得する休眠機能もあったが、解析対象では無効だった。
足場を確保した後、攻撃者はADSIや標準コマンドでドメインのアカウントやサーバ、利用者情報を列挙し、説明属性も収集する。後続段階ではrundll32.exeで攻撃者が用意したDLLを読み込み、WinRMのTCP 5985番ポートで多数のドメイン参加端末へ接続する。対象にはファイルサーバやデータベース、アプリケーションサーバ、ドメインコントローラー、認証局が含まれた。Microsoftは、こうした偵察と横展開はデータ窃取や恐喝、ランサムウェア展開などの前段で見られる侵入活動と整合すると説明した。
Microsoftは防御策として、外部から突然届くIT支援要求を疑い、既知の社内経路で確認する運用を挙げた。Teamsの外部接続先を信頼済みドメインへ絞り、Safe LinksとZAP、Conditional AccessによるMFAと管理端末要件、攻撃面削減ルールの利用を推奨する。WinRMは許可済み管理端末に限定し、遠隔支援ツールの利用制限、Defender for Endpointのネットワーク、Web、クラウド配信型保護も挙げた。感染指標を発見した組織には、侵害端末から利用可能だった資格情報の更新を優先するよう求めた。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
「犯罪組織相手ならハッキングOK」 米政権の新たな方針、専門家から懸念の声
審査を通過した民間企業が、政府の監督下で外国の犯罪組織をハッキングする――。トランプ米政権が打ち出した新プログラムに、セキュリティ専門家の評価は割れている。賛否両論が渦巻く理由とは。
イスラエル国防軍前CISOが東京で語った「Agentic AI時代の防衛戦略」 AIセキュリティカンファレンスレポート
攻撃者はAIで作戦を自動化し、かつて50人の専門家を要した高度なサイバー攻撃を少人数で実行できるようになった。イスラエル国防軍で25年間防衛を指揮した前CISOは、この時代の防衛戦略をどこから始めるべきだと説いたのか。
三井化学は「業務アドオン7本」に抑えたERP刷新をいかにやり切った? 現場との調和をはかった対話と覚悟
三井化学はSAP刷新でクリーンコアを推進し、業務アドオンをわずか7本に削減した。「10の失敗パターン」を事前につぶし、現場の不満や反発には対話と不確実性の排除で対応。全社変革としてやり切った同社の軌跡に迫る。
Microsoftが「Windowsコード署名」の更新を発表 IT部門が事前に確認すべきポイントは
MicrosoftがWindowsのコード署名基盤更新を発表した。2026年10月のCA失効や2027年のPQC移行に伴い、証明書や暗号方式を固定しているアプリで障害が生じる恐れがある。IT部門が事前に確認すべきポイントを解説する。