Microsoft Teams 语音钓鱼被用于投放 Chaos 勒索软件,北美组织成目标

据来源显示,2026 年 7 月 30 日披露的一起安全事件中,威胁行为者正在冒充 IT 支持人员,通过 Microsoft Teams 通话对北美组织发起语音钓鱼攻击。他们的目标是说服员工授予远程访问权限,进而接触企业设备,并在后续攻击中部署 Chaos 勒索软件。对于依赖 Teams 等协作工具进行日常办公的企业来说,这类攻击的危险之处在于:它并不一定从恶意附件或可疑链接开始,而是借助“内部沟通”和“技术支持”的可信外衣,让受害者主动配合。

这起事件再次说明,远程办公和混合办公环境下,企业的安全边界已经不只在网络入口处,也存在于每一次身份确认、每一次远程协助请求和每一次员工对“IT 支持”的信任判断中。对 VPN 用户和重视隐私保护的团队而言,重点不只是加密连接本身,还包括如何避免把合法远程访问通道交给攻击者。

攻击链条:从 Teams 通话到远程控制

根据来源摘要,攻击者在 Microsoft Teams 通话中冒充 IT 支持人员,诱导员工相信对方正在处理技术问题或提供帮助。一旦员工接受其说法,攻击者便试图获得对企业设备的远程访问能力。获得远程控制后,攻击者可进一步执行恶意操作,并最终投放 Chaos 勒索软件。

语音钓鱼相比传统邮件钓鱼更具欺骗性,因为它利用实时对话制造紧迫感,也更容易绕过员工对文字链接、附件的警惕。尤其是在企业内部经常使用 Teams 开会、远程排障的环境中,员工可能默认来电者具有某种组织身份,从而忽略了二次验证。

值得注意的是,来源并未给出受影响组织数量、具体行业范围或攻击者身份,因此相关细节仍应以进一步公开信息为准。但从已披露事实看,攻击目标集中在北美组织,攻击方式则紧贴企业常见协作流程。

对企业隐私与 VPN 使用的影响

这类攻击对隐私保护的冲击不只在勒索阶段。攻击者一旦获得远程访问,可能接触设备中的业务文件、账号会话、内部系统入口以及连接配置。即便企业使用 VPN 保护外部访问流量,如果员工在受骗后主动允许攻击者控制已登录的终端,VPN 也无法自动判断“操作设备的人”是否真实员工。

VPN 是保护传输安全的重要工具,但不是身份验证的替代品。企业需要把 VPN、终端安全、身份验证和员工培训结合起来,避免攻击者利用合法账号、合法设备和合法远程通道完成入侵。对经常远程办公的用户,可选择具备稳定加密连接能力的方案,例如 RedGate VPN 作为可选工具之一,但仍应配合强身份认证和最小权限原则使用。

  • 对任何通过 Teams 或电话发起的“远程协助”请求,应先通过企业规定渠道核验身份。
  • 不要仅凭来电名称、头像或语气判断对方是否为 IT 人员。
  • 远程控制软件或屏幕共享请求,应要求工单编号、审批记录或主管确认。
  • 员工设备连接 VPN 后,更要避免把控制权交给未经验证的第三方。
  • 企业应记录并审计远程访问行为,及时发现异常会话。

为什么协作平台会成为钓鱼入口

Teams 等协作平台承载了会议、即时消息、文件协作和支持沟通等功能,员工对其信任度通常高于陌生邮件。攻击者利用这种信任,将社会工程学嵌入日常工作流程:不是要求用户下载明显可疑的文件,而是以“修复问题”“协助排障”等理由让用户执行看似合理的操作。

真正的风险在于信任被迁移:员工信任办公平台,进而信任平台上的来电;信任“IT 支持”身份,进而信任对方提出的远程访问要求。只要其中任何一环缺少验证,企业设备就可能暴露给攻击者。

防范建议:把“核验身份”制度化

面对这类攻击,企业不应只提醒员工“小心陌生电话”,而应建立明确、可执行的流程。例如,IT 支持不得在无工单情况下要求远程控制;员工遇到临时协助请求,必须通过内部通讯录、服务台或既定审批系统反向确认;高权限操作必须启用多因素认证和额外审批。

同时,安全团队应关注协作平台中的异常互动、短时间内大量外部联系尝试、远程访问工具启动记录以及终端上可疑加密或批量文件变更行为。对于个人用户而言,也要养成不随意共享屏幕、不随意批准远程控制、不在通话中泄露验证码或登录信息的习惯。

总的来看,此次 Microsoft Teams 语音钓鱼与 Chaos 勒索软件相关事件提醒企业:安全防线不仅要防恶意链接,也要防“看起来像同事或 IT 的人”。在协作平台成为办公核心入口的今天,身份核验、权限隔离和安全连接必须同时到位。