Злоумышленники научились заходить в корпоративную сеть не через эксплойт и не через утекший пароль, а через обычный звонок в Teams. В новой схеме атаки через Microsoft Teams сотруднику сначала присылают фишинговое письмо, а затем почти сразу звонят под видом внутренней IT-поддержки и доводят дело до установки EtherRAT — кроссплатформенного трояна удалённого доступа. Для русскоязычных компаний это неприятный сигнал: защита почты и MFA уже не спасают, если пользователь готов пустить «админа» к экрану и мышке.
О кампании сообщает BleepingComputer со ссылкой на исследование Unit 42 из Palo Alto Networks. Сценарий выглядит как хорошо поставленная социальная инженерия. Всё начинается с письма-приманки на тему «Employee Survey» с вредоносным PDF-вложением. После открытия документа жертве звонят в Microsoft Teams с внешнего аккаунта, представляясь «System Administrator». Исследователи заметили, что в интерфейсе Teams был виден маркер External unfamiliar, то есть звонок шёл из другого Microsoft 365 tenant, но этого оказалось недостаточно, чтобы остановить атаку. В журналах аудита фигурировал аккаунт helpdesk@Progressive936.onmicrosoft[.]com, с которого злоумышленник начинал внешний чат, выдавая себя за helpdesk.
Дальше срабатывает самый дорогой для защитников фактор — доверие к знакомому рабочему инструменту. Через встроенную функцию демонстрации экрана в Teams жертву убеждают передать удалённое управление. После этого атакующий просит установить вполне легитимные средства удалённого доступа, в том числе HopToDesk и AnyDesk. На этом месте у многих сотрудников срабатывает ложное ощущение безопасности: если программа известная и ставится не из «тёмного интернета», значит всё под контролем. На практике это лишь мостик к следующему шагу. Получив доступ к машине, злоумышленник скачивает MSI-пакет v7.msi с домена camorreado[.]click и запускает его на устройстве.
Сам MSI здесь нужен не как финальная полезная нагрузка, а как загрузчик. По данным Unit 42, он подтягивает легитимный runtime Node.js, расшифровывает встроенные компоненты и уже затем запускает EtherRAT. Это важная деталь: кампания не опирается на экзотический malware-стек, который легко отловить по сигнатурам. Наоборот, она использует нормальные корпоративные инструменты, стандартный канал коммуникации и исполнимую среду, которая встречается в инфраструктуре повсеместно. Для SOC это означает рост шума: отличить «IT помогает сотруднику» от «злоумышленник изображает IT» становится заметно сложнее, особенно если телеметрия по Teams, EDR и почтовому шлюзу не сведена в одну цепочку.
Что делает EtherRAT и почему с ним неудобно бороться
EtherRAT — это кроссплатформенный троян удалённого доступа, написанный на Node.js. После заражения он даёт оператору полный контроль над системой: выполнение команд, работу с файлами, кражу данных и сохранение присутствия на устройстве. Самая неприятная техническая особенность — получение адреса активного command-and-control через смарт-контракты Ethereum. Для атакующих это удобный способ сделать инфраструктуру управления менее хрупкой: закрыть один сервер мало, если точка входа к актуальному C2 может динамически подтягиваться через блокчейн-механику. Для защитников это добавляет ещё один слой неопределённости: привычная схема «нашли домен, заблокировали, забыли» работает хуже.
У EtherRAT уже есть история применения. BleepingComputer напоминает, что этот троян ранее использовался в атаках, связанных с эксплуатацией уязвимости React2Shell, и со временем перекочевал к разным группам злоумышленников, не только к тем, кого обычно относят к государственным акторам. То есть речь не о штучном инструменте из лаборатории, а о вредоносе, который постепенно выходит в более широкий оборот. Дополнительный маркер зрелости кампании: исследователи нашли открытый каталог на сервере распространения, где лежали несколько версий установщиков — от v1 до v9. Обычно это признак не разовой операции, а живой разработки, где операторы правят сценарий, пробуют разные сборки и быстро улучшают конверсию атаки.
Это уже не исключение, а повторяющийся паттерн
Отдельно важен контекст. Весной 2026 года уже фиксировались похожие атаки через Teams. В марте злоумышленники били по финансовым и медицинским организациям: заваливали сотрудников спамом, а затем выходили на них в Microsoft Teams под видом корпоративной поддержки. В той кампании жертв уговаривали запускать Quick Assist, после чего в инфраструктуру попадал бэкдор A0Backdoor. Ещё через месяц Microsoft отдельно предупреждала, что внешние контакты в Teams всё чаще используют для имитации helpdesk-специалистов. Сценарий повторяется почти дословно: получить удалённый доступ к устройству, провести разведку внутри сети, разойтись в стороны по другим хостам и в конце вынести данные.
Microsoft на это уже реагирует продуктово. Ранее компания добавила предупреждения для внешних звонков и чатов в Teams, чтобы пользователи лучше видели, когда с ними связывается кто-то из другого tenant. На прошлой неделе появилась и новая администраторская политика для Teams: подозрительные сторонние боты автоматически отправляются в lobby встречи, пока организатор вручную не подтвердит их допуск. Полезные меры, но они не решают главную проблему: когда атака через Microsoft Teams выглядит как обычный рабочий процесс, последний рубеж всё равно остаётся у человека перед экраном.
Для бизнеса и IT-команд здесь несколько практических выводов. Во-первых, внешние звонки в Teams больше нельзя считать «менее опасными», чем письма или мессенджеры. Во-вторых, доступ к удалённому управлению через встроенный screen sharing, AnyDesk, HopToDesk, Quick Assist и похожие инструменты должен регулироваться политиками, а не импровизацией сотрудника. В-третьих, нужно учить людей не абстрактному «не доверяйте фишингу», а конкретному сценарию: если кто-то из «админов» пишет или звонит извне и просит срочно дать управление, установить remote-access-клиент или запустить MSI-файл, это повод не помогать, а эскалировать инцидент в настоящий helpdesk. Разработчикам и IT-директорам это ещё раз напоминает неприятную истину: чем удобнее коллаборационный стек, тем охотнее его перенимают атакующие.
Следующий логичный этап этого тренда — ещё более аккуратная маскировка под внутренние процессы: реальные имена сотрудников, голосовые сценарии под конкретную компанию и связка Teams с уже скомпрометированной почтой или календарями. Когда злоумышленник не ломится в дверь, а приходит как будто по корпоративному регламенту, вопрос уже не только в защите периметра, а в том, насколько организация умеет проверять собственные ритуалы на прочность. Подробности исследования доступны у .