VPN技术

Microsoft Teams 语音钓鱼被用于投放 Chaos 勒索软件,北美机构远程办公账号风险上升

2026年7月31日 · admin
easyvpn24 ad

据 BleepingComputer 报道,近期有威胁行为者冒充 IT 支持人员,通过 Microsoft Teams 通话对企业员工实施语音钓鱼,诱导其授予远程访问权限,随后在受害设备上部署 Chaos 勒索软件。来源显示,这类攻击主要针对北美组织,发布时间为 2026 年 7 月 30 日。对跨境办公团队而言,事件的重点不只是勒索软件本身,而是攻击者正在利用日常协作平台、远程协助流程和员工对“IT 支持”的信任,绕过传统邮件钓鱼识别。

攻击链条:从 Teams 通话到远程控制

与常见的恶意附件或钓鱼链接不同,本次事件突出的是语音钓鱼与协作软件结合。攻击者通过 Microsoft Teams 发起通话,并伪装成企业内部或外包 IT 支持人员。在跨国公司和远程团队中,员工接受线上排障、屏幕共享或远程协助并不罕见,这给攻击者提供了更真实的社会工程场景。

来源摘要显示,攻击者的关键目标是取得企业设备的远程访问权限。一旦受害者配合操作,攻击者就可能进一步执行恶意活动,包括投放 Chaos 勒索软件。由于 Teams 通话本身发生在员工日常工作平台内,安全提醒的难度会高于陌生邮件;同时,如果员工位于不同国家或时区,临时 IT 支持请求更容易被视为正常流程。

对跨境账号、支付与远程办公的影响

这类攻击对跨境用户的实际影响,首先体现在企业账号体系上。Microsoft Teams 往往与 Microsoft 365、企业邮箱、SharePoint、OneDrive 等服务联动,一台办公设备被远程控制后,攻击者可能接触到更多会话、文档与内部通讯记录。对于使用海外 SaaS、云盘和协作工具的团队,单个终端失守可能引发连锁风险。

其次是支付与财务流程风险。许多跨境业务依赖在线付款、订阅管理、广告账户、云服务账单和企业银行卡后台。如果被控制的设备保存了浏览器会话、密码管理器入口或财务系统快捷方式,攻击者未必只部署勒索软件,也可能顺手寻找与付款、发票、供应商沟通相关的信息。因此,企业应把此类事件视为账号安全、终端安全和财务风控的交叉问题

对远程办公人员来说,访问环境也需要重新审视。VPN、零信任网关或远程桌面工具并不能自动阻止员工主动授权的远程控制行为,但合理的访问策略、设备合规检查和多因素认证可以降低后续横向移动的可能性。换句话说,安全工具不是替代判断,而是为误操作设置缓冲区。

企业和个人应关注的防护要点

  • 核验 IT 支持身份:任何通过 Teams、电话或即时消息提出远程控制、安装软件、输入验证码的请求,都应通过公司既定工单或内部通讯录二次确认。
  • 限制远程协助权限:尽量使用企业批准的远程支持工具,并记录会话;普通员工不应随意安装未知远程控制软件。
  • 强化 Microsoft 365 账号保护:启用多因素认证、条件访问、异常登录提醒,并定期检查授权应用与活动日志。
  • 隔离高风险操作:财务付款、广告账户充值、云服务账单管理等操作,建议使用受管设备和最小权限账号完成。
  • 开展语音钓鱼演练:培训不应只覆盖邮件钓鱼,也要覆盖 Teams 通话、视频会议、屏幕共享等真实办公场景。

解读:协作平台正在成为“可信入口”

此次事件再次说明,攻击者不一定需要突破平台漏洞,也可以借助员工信任完成入侵。Microsoft Teams 这类协作工具在跨境团队中承担着会议、聊天、文件协作和支持沟通等多重角色,一旦被滥用,受害者更容易降低警惕。对企业来说,安全边界已经从“邮件网关”扩展到每一次在线沟通和远程协助请求

建议跨境业务团队尽快梳理内部 IT 支持流程:谁可以发起远程协助、员工如何确认对方身份、哪些操作必须走工单审批、哪些账号不得在普通办公环境中登录。对于个人用户,如果收到自称平台客服、公司 IT 或服务商技术人员的 Teams 通话,也应避免直接共享屏幕或开放远程控制。来源显示的攻击目标是北美组织,但类似手法具备可复制性,使用海外协作平台的团队都应提高警惕。