Раньше корпоративный почтовый шлюз был основной ареной кражи учетных данных и доставки вредоносного ПО. Команды безопасности инвестировали миллионы в DMARC, SPF и песочницы для вложений, чтобы отфильтровать внешний шум до того, как он достигнет пользователя. Теперь битва переместилась внутрь периметра — на платформы для совместной работы, такие как Microsoft Teams. Операция Spring Ring демонстрирует, что воспринимаемая безопасность инструментов внутренней коммуникации является структурной уязвимостью. Переходя от электронной почты к голосовому взаимодействию в режиме реального времени внутри Teams, злоумышленники обходят традиционные фильтры и эксплуатируют врожденное доверие пользователей к своему рабочему программному обеспечению. Угроза больше не является статической ссылкой в подозрительном письме. Угроза — это живой голос в доверенном канале.
В период с января по апрель 2026 года исследователи из Palo Alto Networks отслеживали сложную кампанию, нацеленную как минимум на 150 пользователей Microsoft Teams в 10 различных организациях. Эта операция, получившая название Spring Ring, использует голосовой фишинг, или вишинг, в качестве основного вектора проникновения. Процесс начинается, когда злоумышленник, часто используя скомпрометированную внешнюю учетную запись Teams или убедительно подделанный гостевой профиль, инициирует чат с сотрудником. Этот первоначальный контакт обходит большинство устаревших стеков безопасности электронной почты, поскольку трафик исходит из экосистемы Microsoft 365. Затем злоумышленник переводит чат в голосовой вызов, принимая на себя роль агента службы ИТ-поддержки или технического специалиста по безопасности.
Во время этих звонков злоумышленник направляет жертву через процесс установки инструментов удаленного мониторинга и управления (RMM). В качестве инструментов выбора используются такие распространенные утилиты, как AnyDesk, ScreenConnect или NetSupport Manager. Поскольку это легитимные программные пакеты, используемые реальными ИТ-отделами, они часто избегают обнаружения антивирусными программами на основе сигнатур. Как только жертва устанавливает агент RMM, злоумышленник получает полный интерактивный контроль над рабочей станцией. Этот метод позволяет субъекту угроз обходить автоматизированные средства контроля безопасности, выполняя действия, которые выглядят как локальная активность пользователя. Компонент вишинга добавляет уровень социального давления, которого не хватает традиционному фишингу. Живой голос требует немедленных действий, что сокращает время, которое есть у пользователя для оценки легитимности запроса.
Кампания Spring Ring высвечивает критический недостаток в современной корпоративной архитектуре, известный как асимметрия доступа. Организации часто настраивают Teams для разрешения внешней связи по умолчанию, чтобы облегчить взаимодействие между компаниями. Эта конфигурация предоставляет постороннему лицу такое же цифровое присутствие, как и доверенному коллеге. Дефицит экспертизы у рядовых сотрудников является негласным союзником этих злоумышленников. Большинство сотрудников не могут отличить законный запрос ИТ-поддержки от попытки социальной инженерии, когда взаимодействие происходит на платформе, которую они считают безопасной зоной.
Традиционные стратегии эшелонированной защиты, ориентированные на край сети, здесь неэффективны. Злоумышленнику не нужно проникать в сеть через брандмауэр. Его приглашают через легитимное бизнес-приложение. Этот сдвиг представляет собой переход от пассивной модели «кликни и собери» к стратегии взаимодействия в реальном времени. Злоумышленник адаптирует свой сценарий в зависимости от ответов жертвы, что делает атаку гораздо более устойчивой к тренингам по повышению осведомленности пользователей, чем стандартные шаблоны фишинга. Как только инструмент RMM активирован, рабочая станция становится плацдармом для следующего этапа операции. Целью редко являются данные на одном ноутбуке. Цель — вся инфраструктура.
После закрепления на рабочей станции пользователя участники Spring Ring сосредотачиваются на горизонтальном перемещении. Они используют установленные инструменты RMM для выполнения сценариев, сбора учетных данных и сканирования внутренней сети в поисках высокоценных целей. Конечной целью в нескольких наблюдаемых случаях была компрометация контроллеров домена организации. Несегментированная устаревшая сеть — это открытая дверь для злоумышленника с правами локального администратора на одной машине.
Злоумышленники ищут кэшированные учетные данные в памяти или неправильно настроенные сервисные учетные записи с избыточными разрешениями. Если в организации отсутствует внутренняя сегментация, злоумышленник может переместиться из отдела маркетинга в серверную комнату с минимальным сопротивлением. Это горизонтальное продвижение часто происходит незаметно. Поскольку инструмент RMM обеспечивает постоянный зашифрованный туннель, трафик злоумышленника смешивается с обычной административной деятельностью. Взлом — это не внезапный взрыв, а медленное и преднамеренное проникновение в основные системы идентификации. Когда злоумышленник компрометирует контроллер домена, он получает возможность создавать новые учетные записи, изменять существующие разрешения и развертывать программы-вымогатели во всем парке устройств. Радиус поражения одного успешного вишинг-звонка может охватить все предприятие.
Операция Spring Ring требует фундаментального переосмысления того, какое место инструменты совместной работы занимают в стеке безопасности. Относиться к Teams или Slack как к расширению внутренней локальной сети — ошибка. Эти платформы лучше понимать как общедоступные шлюзы, требующие такого же уровня контроля, как и DMZ. DMZ — это не общая зона, а индивидуальная одиночная камера. Любое взаимодействие, исходящее извне непосредственной организации, должно рассматриваться как недоверенное, независимо от платформы, используемой для доставки.
Архитектура нулевого доверия (Zero Trust) обеспечивает единственную жизнеспособную защиту от этой эволюции. Суть сдвига заключается в отказе от неявного доверия, основанного на местоположении или приложении. Если сотрудник получает звонок в Teams, система не должна предполагать, что звонящий именно тот, за кого себя выдает. Команды безопасности должны внедрить детализированные средства контроля, которые ограничивают возможность стандартных пользователей устанавливать программное обеспечение RMM или выполнять несанкционированные сценарии. Опора на суждение пользователя — это проигрышная стратегия. Архитектура должна обеспечивать соблюдение политики безопасности независимо от выбора пользователя.
Использование инструментов RMM злоумышленниками создает уникальную проблему для центров управления безопасностью (SOC). Эти инструменты повсеместно распространены в корпоративной среде, что делает их фактическим средством маскировки вредоносной деятельности. Когда аналитик SOC видит соединение AnyDesk, его первым инстинктом часто является предположение, что идет легитимный сеанс поддержки. Логика смещается в сторону необходимости поведенческой аналитики, а не простого сканирования файлов.
Организации должны установить базовый уровень для разрешенного использования RMM. Это включает в себя строгое определение того, какие инструменты разрешены и какие учетные записи уполномочены их развертывать. Любое отклонение от этого базового уровня должно вызывать немедленное высокоприоритетное оповещение. Управление исправлениями раз в месяц — это роскошь, которой больше не существует, когда злоумышленники могут получить полный удаленный контроль за считанные минуты. Обнаружение должно происходить почти в реальном времени, чтобы перехватить злоумышленника до того, как он сможет перейти от рабочей станции к контроллеру домена. Скорость атаки должна встречать скорость автоматизированного ответа.
Чтобы минимизировать риск Spring Ring и подобных кампаний на основе вишинга, CISO должны выполнить структурированный план защиты в течение следующих 6–12 месяцев. Основное внимание должно быть уделено техническим средствам контроля, которые снимают бремя обнаружения с конечного пользователя.
Операция Spring Ring не является единичным инцидентом. Это начало тенденции, когда злоумышленники эксплуатируют человеческий фактор, злоупотребляя теми самыми инструментами, которые предназначены для сотрудничества. Цель состоит не в том, чтобы предотвратить каждую попытку вишинга, а в том, чтобы гарантировать, что одна скомпрометированная рабочая станция не приведет к катастрофической потере домена. Выживание зависит от архитектуры и скорости. Когда периметр больше не является физической или логической границей, безопасность должна находиться внутри самой личности и конечной точки. Организации, которые продолжают полагаться на воспринимаемую безопасность своих внутренних пакетов, останутся основными целями для этих атак с высоким уровнем взаимодействия. Холодная реальность такова, что доверие — это уязвимость, которую злоумышленники теперь систематически эксплуатируют.
Источники:
Отказ от ответственности: Данная статья предназначена исключительно для информационных и образовательных целей и не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты.



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт