Onderzoekers van Palo Alto Networks’ Unit 42 hebben een vishing-campagne blootgelegd waarbij aanvallers zich via Microsoft Teams voordoen als IT-helpdeskmedewerkers om bedrijfsnetwerken binnen te dringen. De operatie, die de onderzoekers “Spring Ring” hebben gedoopt, liep tussen januari en april 2026 en raakte meer dan 150 werknemers bij minstens tien bedrijven in uiteenlopende sectoren.
De aanvallers registreerden externe Microsoft 365-tenants met namen die een interne IT-afdeling moeten nabootsen, zoals “ITProtectionDepartment” of “InternalSystemsDaily”, compleet met het onmicrosoft.com-domein dat organisaties normaal voor hun eigen Teams-omgeving gebruiken. Vanuit die accounts benaderden ze medewerkers eerst via chat, met urgente, professioneel ogende namen als “helpdesk” of “IT-ondersteuning”. Wie reageerde, kreeg vervolgens een telefoontje; gesprekken die aansloegen duurden doorgaans tien tot vijftien minuten. Unit 42 telde 26 verschillende aanvaller-identiteiten die op deze manier contact zochten, en de daders bleken vasthoudend: bij geen gehoor volgden herhaalde pogingen en voicemailberichten.
Zodra een slachtoffer aan de lijn was, gebruikten de aanvallers twee verschillende technieken om voet aan de grond te krijgen. In het eerste scenario overtuigden ze het slachtoffer om Windows Quick Assist of legitieme remote-support-software te installeren, waarna via PowerShell een geobfusceerde RAT werd binnengehaald vanaf het domein san-sid[.]com. Vanaf daar draaiden de aanvallers eenvoudige verkenningscommando’s als “whoami /groups” en “net group /dom” om de netwerkstructuur in kaart te brengen. In het tweede scenario stuurden ze een link naar een Amazon S3-bucket met een bestandsnaam die de bedrijfs- en gebruikersnaam van het slachtoffer bevatte. Het uitvoerbare bestand dat daar vandaan kwam, zette kopieën van zichzelf neer in de Temp-map en opende een verborgen Microsoft Edge-venster met een gesideloade extensie. Vervolgens scande een Python-script poort 445 om SMB-verkeer in kaart te brengen, met als doel een NTLM-relay-aanval via de bekende PetitPotam-techniek tegen de domeincontroller van het slachtofferbedrijf.
Dat laatste is meteen de kern van het risico: waar veel vishing-campagnes stoppen bij toegang tot één werkplek, mikt Spring Ring expliciet op escalatie naar domeinniveau. Een geslaagde NTLM-relay tegen een domeincontroller kan een aanvaller in potentie volledige controle over het Active Directory-domein geven.
Unit 42 adviseert organisaties vooral kritisch te kijken naar het gedragspatroon rond dit soort contacten: een chatbericht dat direct wordt gevolgd door een spraakoproep vanaf een extern, onbekend Teams-tenant is op zichzelf al een waarschuwingssignaal. Ook wordt aangeraden ongebruikelijk gebruik van Quick Assist of RMM-tools op eindpunten te monitoren.
Voor Nederlandse bedrijven is de les vooral organisatorisch: Microsoft Teams staat standaard vaak open voor contact met externe tenants, en helpdesk-vishing speelt precies op dat vertrouwen in. Leg intern vast dat IT-support nooit ongevraagd via Teams-chat of -bel contact zoekt, zeker niet vanaf een extern account, en controleer of externe communicatie in Teams voor de eigen organisatie daadwerkelijk nodig is — zo niet, dan is uitschakelen de eenvoudigste verdediging.
Bron: Dark Reading
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.