1.
综述文章标题:"春环:微软团队中声入人心" 来源:第42单元 发布日期:2026-08-31 来源:第42单元 相关来源:无相关恶意,威胁组,CVES,出品:"春环","PowerShell RAT","微软团队","微软快援","微软边缘","活性目录"""发热:高".
执行摘要"春环"使用外出团队账户来冒充企业IT工作人员.
它使用语音调用来欺骗目标进入运行RMM工具或自定义恶意软件.
在高级情况下,该运动试图NTLM Relay针对使用PetitPotam的域控制器.
3.
攻击从外部团队聊天到试图私密领域升级 攻击者设置了外出租户和显示名来冒充IT部门.
攻击者向目标发送一对一的团队聊天,随后立即发出语音呼声来建立信任和紧迫性.
在Campaign A中,攻击者把目标弄巧成拙地运行了"快援"(Quick Asistance)等RMM工具来列举设备和域.
攻击者下载了被混淆的PowerShell RAT,试图绕过AMSI,并连接到C2服务器.
在Campaign B中,攻击者通过针对目标定制的S3 URL传送可执行文件,建立持久性,隐藏边缘实例,并扩展.
攻击者使用Python来扫描内部的TCP/445并触发NTLM认证去向域控制器.
攻击者强制使用PetitPotam进行认证,并试图通过NTLM Relay获得域权限,尽管在被观察到的情况下这被封禁了.
4.
攻击者定位和执行地点 外部攻击者从微软365的外部租户连接到小组。
在运行RMM或恶意软件后,攻击者从用户设备中到达内部网络和活性目录.
5.
受害人和管理人可见受害人从一个看上去像内部信息技术工作人员的显示名称获得对团队的聊天和语音呼叫,然后请求远程支持或更新任务。
管理员指标包括外来租户的聊天和即时通话、RMM的不寻常使用、PowerShell、定制的S3 URL、隐藏的边缘实例以及SMB/EFSRPC流量。
6.
成败条件 成败条件 攻击者可以启动Team聊天,从一个外租户呼叫目标.
目标相信攻击者是IT工作人员并发射RMM工具或可执行文件.
允许从端点到C2,SMB,以及域控制器的通信.
NTLM Relay的前提条件,如认证,签名,以及证书服务配置,仍然保留.
故障条件 / 风险缓解 限制外部团队与业务需要的沟通,并通过单独渠道核实外部呼叫者.
要求快速辅助和第三方RMM工具的批准,以阻止标准用户未经授权的RMM使用.
启用 PowerShell 控制, AMSI, 应用程序控制, 以及 EDR 。
加强中继防御,如SMB签名,NTLM限制,以及认证扩展保护等.
7.
成功后如何通过RMM或RAT进行远程装置控制和信息收集。
持久性,浏览器扩展侧载,以及内部服务器的发现.
如果 NTLM 中继成功, 域特权升级和横向移动 。
8.
可观察日志电子邮件:主要矢量是Teams;仅电子邮件日志无法确认初始联系。
代理/SWG/DNS:连接到.,包含目标名的S3 URL,以及未知的文件分发点. endpoint/EDR:或未经授权的RMM,被模糊了的PowerShell,AMSI绕行,目录中的可执行文件,隐藏的边缘实例,以及侧加载的扩展.
身份/IdP:外来租户的聊天和电话,在短时间内与多个用户有相同的外部ID联系.
SaaS/Cloud:为团队聊天创建,呼叫启动,外部参与者,呼叫持续时间以及共享URL的审计日志.
网络:TCP/445 从非标准流程,NTLM流量,EFSRPC,和强制认证的扫描