Gamla social engineering-angripare dör aldrig; de bara utvecklas och blir bättre. Här är en berättelse om en attackgrupp som är djärv nog att fortsätta kompromettera infrastrukturen i full sikt, och råd om vad man kan göra åt det.

I slutet av maj 2024 såg Microsoft en ekonomiskt motiverad cyberkriminell grupp som de spårar som Storm-1811 göra något som traditionella perimeterkontroller inte var byggda för att se – de loggade in i Teams, sa hej och bad om hjälp.

Moln- och mjukvarujättens hotinformationsteam hade redan dokumenterat Samma operatörer som missbrukade fjärrsupportverktyget Quick Assist sedan mitten av april samma år, men övergången till Teams gav dem en ny ytterdörr. Storm-1811, skrev Microsofts analytiker, ”är en ekonomiskt motiverad cyberkriminell grupp känd för att distribuera BlackBasta ransomware”, och de hyresgäster de registrerade för operationen hade visningsnamn så generiska att de gick obemärkt förbi: 'Help Desk', 'Help Desk IT', 'Help Desk Support', 'IT Support'.

Sedan dess har mönstret fortsatt. Den 4 november förra året, en extern användare inloggad i en kundmiljö under visningsnamnet ”IT-support” med kontot mostafa.s@dhic.edu.eg. Inom tjugoåtta minuter hade de öppnat en skärmdelningssession med Quick Assist mot ett mål som trodde att han pratade med kollegor.

Fem månader senare, i mars i år, BlueVoyant publicerade Forensikavdelningen för en relaterad kampanj som släpper en tidigare odokumenterad nyttolast kallad A0Backdoor och bedömde den som "en utveckling av taktiker, tekniker och procedurer kopplade till BlackBasta ransomware-gänget, som har upplösts efter att operationens interna chattloggar läckt ut". Besättningen har förändrats; spelplanen har inte.

Detta är ett pågående problem. Teams har en fyraårig historia av att låta imitatörer böja förtroendemodellen inifrån. Check Point Research, i en redogörelse som pågick från mars 2024 tills den sista patchen kom i slutet av oktober 2025, dokumenterat att angripare kunde skriva över chattar i tysthet genom att återanvända ett clientmessageid, förfalska avsändare aviseringar, ändra visningsnamn i privata chattar och förfalska uppringaridentiteter i ljud- och videosamtal.

Legitima verktyg i kriminella händer

Anledningen till att detta fungerar i stor skala är arkitektonisk, inte beteendemässig. Nästan varje komponent är sanktionerad. Quick Assist levereras som standard i Windows 11 och aktiveras med en sexsiffrig kod; MSI-installationsprogrammen är digitalt signerade och lagras i personlig Microsoft-molnlagring; den skadliga hostfxr.dll sidladdar sig själv i en legitim process och dekrypterar A0Backdoor först när den finns i minnet, där de flesta endpoint-inspektioner redan har avslutat sitt arbete.

Till och med kommando- och kontrollfunktioner döljs tydligt: ​​istället för de TXT-postbaserade DNS-tunnlar som mogna säkerhetscentraler har lärt sig att flagga, kodar A0Backdoor sina instruktioner i DNS MX-frågor.

Dags för gemensam styrning

Så, hur ser styrning ut när angripare utrustar dina egna arbetsflöden mot dig med hjälp av funktioner som är aktiverade som standard?

Noggrannare granskning av dessa funktioner är utgångspunkten, tillsammans med att inaktivera funktioner som kan vara inställda som standard. Säkerhetsteam kan neka B2B-chatinbjudningar genom att vända standardinställningen i Set-CsTeamsMessagingPolicy. De kan baslinjestyra Quick Assist till ett känt supportarbetsflöde, samtidigt som de behandlar Teams ChatCreated-händelser som en förstklassig signal tillsammans med slutpunkts- och identitetstelemetri.

Men det här är inte beslut som bör fattas oberoende av varandra. Dessa attacker fungerar just för att ingen enskild ägare ser tillräckligt för att agera. Identitetsteamet har ingen signal i en ChatCreated-händelse som det inte konsumerar, medan SOC:n inte har någon regel för en MX-fråga som det aldrig har granskat. En enhetlig styrningsmetod innebär en enhetlig helhetsvy över de företagsarbetsflöden som använder dem.

Ett integrerat hanteringssystem (IMS) är den organiserande principen för ett heltäckande styrningsarbetsflöde. Enligt ISO 27001 kan till exempel säkerhets- och styrningsteam granska externa chattpolicyer enligt åtkomstreglerna A.5.15. Organisationer kan belysa DNS MX-kanalen genom att besluta att övervaka MX snarare än bara TXT enligt A.8.16 (övervakningsaktiviteter). Den typen av gemensamt tänkande kan leda till att ChatCreated och MX-telemetri hamnar på samma analytikerskärm.

På liknande sätt tillhör skärmdelningen Quick Assist skrivbordsteknik under A.8.2 (privilegierade åtkomsträttigheter, inklusive fjärrskrivbordsverktyg). MFA-prompten som den kringgår faller under A.5.15 (IAM), medan MSI-installationerna kan övervakas systematiskt under A.8.19 (programvaruinstallation).

En samlad förståelse av dessa risker banar också väg för bättre incidenthantering. Om du har integrerat den här typen av risk i ditt kontrollramverk är det enklare att behandla en kompromiss via samarbetsprogramvara som ett erkänt scenario och skapa en handbok för detta under avsnitt A.5.24 (planering och förberedelse för incidenthantering).

ISO 27001 är den logiska hemvisten för den här typen av arbete eftersom den tvingar identitet, åtkomst och incidenthantering att finnas inom ett kontinuerligt granskat system snarare än tre uppsättningar av separata kontrollägare. Det är precis den luckan som Storm-1811 och dess efterföljare ständigt går igenom.

Utöka din kunskap

Podcast: Nätfiske för problem Avsnitt #8: Säkrare programvara, säkrare företag

Blogg: Hur kan säkerhetsteam förbereda sig för en framtid efter mytos?

Blogg: Hur Agentic AI skapar en ny riskklass för cybersäkerhetsteam