Tillbaka till insikter

Microsoft Teams external collaboration kan ge angripare företagsomfattande åtkomst

Microsoft Threat Intelligence har observerat kampanjer som utnyttjar Microsoft Teams external collaboration för att låtsas vara IT‑support, få fjärråtkomst och sprida en Node.js‑implantat. Svenska SMB bör omedelbart granska externa samarbetsinställningar och fjärrsupportrutiner.

Det viktigaste

  • Microsoft Threat Intelligence rapporterar att angripare utnyttjar Microsoft Teams external collaboration för att impersonera IT‑support, få fjärråtkomst och distribuera en Node.js‑baserad implantat.
  • Attacken börjar med social ingenjörskonst i Teams och går vidare till lateral rörelse med legitima verktyg — det kan leda till företagsomfattande åtkomst om inte kontroller finns.

Vad har hänt?

Microsoft Threat Intelligence observerade en mänskligt styrd intrångskampanj som utnyttjar Microsoft Teams external collaboration. Angripare initierar kontakt genom Teams, låtsas vara IT‑support och lurar målanvändare att tillåta fjärråtkomst eller köra filer.

Efter etablerad åtkomst distribueras enligt rapporten ett Node.js‑baserat implantat som används för vidare rörelse i nätverket. Angriparna använder även legitima administrativa och fjärrverktyg för att förflytta sig lateralt och eskalera åtkomst.

Vem berörs?

Företag som tillåter externa gäster, tenants eller breda externa samarbetsinställningar i Microsoft Teams löper störst risk. Det gäller särskilt organisationer med rutiner för att ge fjärrsupport via Teams eller där användare har administrativa rättigheter lokalt.

Svenska små och medelstora företag (SMB) kan vara extra utsatta om de saknar strikta processer för identitetsverifiering, central övervakning av Teams‑sessioner och begränsningar för vilka verktyg som får köras på endpoints.

Gör så här nu

  1. Granska och begränsa Microsoft Teams external collaboration

    • Gå igenom Teams‑inställningarna för externa gäster och gäståtkomst. Stäng av eller skärpta externa samarbetsmöjligheter där det inte är affärskritiskt.
  2. Stärk rutiner för fjärrsupport och autentisering

    • Inför verifieringssteg för alla supportförfrågningar i Teams. Kräv godkännande från en ansvarig och använd separata, säkra kanaler för känsliga åtgärder.
  3. Tillämpa flerfaktorsautentisering och villkorlig åtkomst

    • Aktivera MFA för alla användare med särskild fokus på administratörskonton. Använd villkorlig åtkomst för att begränsa sessioner från osäkra enheter eller platser.
  4. Övervaka Teams‑aktivitet och externa sessioner

    • Aktivera loggning av inbjudningar, externa sessioner och när användare ger åtkomst för fjärrsupport. Sätt upp larm för ovanliga mönster, t.ex. nya externa kontakter som begär support.
  5. Hitta och hindra Node.js‑implantat och obehörig kod

    • Övervaka för okända Node.js‑processer och misstänkt nätverkstrafik. Använd endpoint‑kontroller (AppLocker, Intune, EDR) för att blockera obehörig körning av skript och binärer.
  6. Minska privilegier och segmentera nätverket

    • Tilldela minst möjliga rättigheter, separera administrativa konton och segmentera nätverk för att begränsa lateral rörelse.
  7. Förbered incidenthantering och träna personal

    • Uppdatera incidentplaner för scenarier som involverar social ingenjörskonst i Teams och träna support‑ och IT‑personal i verifieringsrutiner.

Behöver ni hjälp att gå igenom era Teams‑inställningar eller incidentberedskap, boka en genomgång.

Källa: Microsoft Security Blog

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal