Microsoft Teams 和 Google Drive 对我们的工作至关重要,并且由于其便利性而被认为是安全的。然而,这种信任本身已成为新攻击的门户。 2026 年 4 月,安全公司 eSentire 证实了一起事件,攻击者仅使用合法的云服务作为武器,就能在短短 20 分钟内渗透到系统。 282 封电子邮件的接二连三让员工感到困惑,他们利用这个机会接到虚假的支持电话。屏幕另一边的人实际上是攻击者。这种“欺骗”的精确性暴露了公司系统中的漏洞。我们的“判断”和“配置方式”将不再是技术障碍,而是未来安全的决定因素。
CybersecurityNews于2026年6月4日报道了这一事件。作为主要信息的eSentire TRU的详细报告于2026年5月28日发布。2026年4月上旬,eSentire的威胁响应单元(TRU)确认针对法律行业组织的入侵。攻击者利用 Microsoft Teams 语音网络钓鱼诱骗用户通过 Windows Quick Assist 授予远程访问权限,交付基于 Nimbus RAT Java 的远程访问木马,并在不到 20 分钟的时间内完成了攻击。
该攻击首先通过 280 多封订阅电子邮件进行邮件轰炸,有效负载是从 SharePoint 上受感染的 Microsoft 365 租户获取的有效负载。 Nimbus RAT 使用 Google Drive 和 Google Sheets 作为 C2 渠道。 eSentire TRU 在 12 个月的时间里观察到了 172 个组织中的 1,540 次可疑的 Microsoft Teams 交互,从 2025 年 12 月到 2026 年 3 月急剧增加。大约 65% 的攻击源自 onmicrosoft.com 域上的一次性 Microsoft 365 租户。
从:
Teams 和 Google Drive 可在 20 分钟内破坏系统
【编辑部评论】
一家律师事务所的一名员工在短短一个半小时内就收到了 282 封电子邮件。来自邮购、SaaS 和政府门户网站的“感谢您注册”电子邮件是完全合法的电子邮件。对于困惑的员工,一个自称是“IT 支持”的人通过 Microsoft Teams 出现并伸出援助之手,“让我们解决收件箱中的混乱问题。”这一系列事件是这次攻击的门户。
该恶意软件被 eSentire 的威胁响应单元 (TRU) 称为 Nimbus RAT,从最初与 Teams 联系到远程木马执行,只用了不到 20 分钟的时间进行渗透。为什么 innovaTopia 现在要受理此案?就是这个目标不是“利用漏洞的攻击”,而是“将我们日常信任的工具变成武器的攻击”因为它显示了。
首先要注意的是,“恶意软件”或“可疑服务器”几乎不会出现在攻击的任何阶段。Microsoft Teams用于初始联系,被入侵的合法公司的SharePoint用于分发有效负载,Pastebin被每个人用于指示,Windows标准Quick Assist用于远程控制,Google Drive用于命令和控制(C2)。一切都由合法的云服务组成。
使用 Google Drive 和 Google Sheets 进行 C2 的设计对于防御者来说尤其麻烦。恶意软件通信与合法的 Google API 调用没有区别,公司googleapis.com这是因为实际上不可能阻止整个事情。 TRU 指出,检测必须依赖于进程行为,例如“哪个进程正在进行通信”,而不是网络层。
在这里,我想对原始文章(CybersecurityNews)中的数字进行一处更正。原始文章指出“超过 280 封电子邮件”,但主要来源 eSentire,“90 分钟内 282 封电子邮件,高峰时段每分钟 26 封电子邮件。”特此报道。另外,虽然原文中没有提及,但TRU数据显示,仅2026年2月就有408例病例,约为正常数字的8倍。两个数字一致:“12 个月内 1,540 起案件,172 个组织。”
另一件需要注意的重要事情是,这款 Nimbus RAT 并不是一个不知名的新来者。 TRU 已将该恶意软件与勒索软件组织 BlackSuit 的活动联系起来,安全公司 Rapid7 于 2025 年报告了该组织。具体来说,即使在 Black Basta 内部冲突之后,BlackSuit 的附属犯罪分子仍继续使用 Nimbus RAT 进行攻击。换句话说,这不是单个黑客的想象,而是有组织的犯罪生态系统的共享基础设施和技术的一部分。就是这样。 Microsoft 365 租户是一次性的(占总数的 65%)或在注册后 72 小时内使用.top域名的大规模生成说明了它的“工业化”。
从技术上讲,值得注意的是 Nimbus RAT 附带整个 OpenJDK 25.0.1 运行时。这使得无论目标 PC 上是否安装了 Java,它都可以工作。而且,假的 Windows 安全屏幕和正版的 Windows 身份验证 API (CredUIPromptForCredentialsW),并故意显示“密码不正确”的信息并强制您输入两次,从而确保正确的身份验证信息被窃取。已经成为了。即使用户的良好意图和“再试一次”的自然反应也可能在攻击中被利用。
此次事件的影响范围超出了对单个企业造成的损害。 TRU 还观察到有证据表明,桌面版加密消息应用程序 Signal 的附件库和 1.13GB Outlook 邮箱文件是另一个受害组织的目标。这表明攻击者的目标不仅是获得最初的入侵,而且还窃取敏感通信本身。
从长远来看,这次攻击现代安全的根本困境,依赖于对 SaaS 的完全信任我在戳。我们必须依靠整个公司的 Teams 和 Google Workspace 来提高生产力,而这种信任本身就成为了攻击面。传统基于领域的防御将不再有效,防御的重点将转向“行为检测”,破译上下文中的用户行为、进程行为和身份信号。
如果这种类型的攻击变得更加普遍,那么关于平台提供商应如何控制默认设置和外部协作的争论可能会进一步展开。事实上,eSentire 表示,“只需在 Teams 管理中心禁用与试用租户的通信,就可以阻止 65% 的观察到的恶意消息。”组织如何缩小默认打开的功能范围以换取便利?未来的安全不仅需要技术,还需要“礼”和“人的教育”共同发挥作用。——这个案例让我们面对这样的现实。
【术语解释】
云RAT
用 Java 编写的远程控制木马 (RAT)。它包括执行所需的 Java 环境,并支持 Windows 上的各种操作。特点是使用Google Drive进行命令和控制。 eSentire 已将其与勒索软件组织 BlackSuit 的活动联系起来。
RAT(远程木马)
远程访问木马的缩写。允许攻击者远程控制受感染设备的恶意软件。启用命令执行、文件盗窃、屏幕捕获等。
语音钓鱼(Vishing/语音钓鱼)
通过语音通话、聊天对话欺骗对方,套取信息和操作权限的一种社会工程学方法。这一次,舞台是在 Microsoft Teams 上进行通话/聊天。
快速协助
Windows 标配的远程支持工具。它最初是供 IT 人员通过共享和操作屏幕来支持用户的,但攻击者滥用它来获得远程访问。
C2(命令和控制)
命令和控制的缩写。攻击者的控制平台,向受感染的终端发送命令并接收窃取的数据。 Nimbus RAT 使用官方 Google Drive 作为其基础。
电子邮件轰炸
一种通过在短时间内发送大量电子邮件而使您的收件箱瘫痪的技术。这一次,他们滥用了合法的订阅确认电子邮件,并利用混乱制造了联系虚假支持人员的借口。
有效负载
攻击中最终执行的主体部分。在本例中,它指的是包含 Nimbus RAT 本身的 Java 存档。
租户
云服务上分配给每个组织的使用区域。攻击者利用一次性 Microsoft 365 租户并危害合法租户作为来源。
OpenJDK
Java 执行和开发环境的开源实现。通过包含整个 Nimbus RAT,它甚至可以在未安装 Java 的设备上运行。
onmicrosoft.com 域
创建 Microsoft 365 租户时自动分配的默认域。由于它不需要购买唯一的域,因此很容易被用作一次性攻击基地。
TLD(顶级域名)
域名的最后部分(.com、.top 等)。攻击者可以轻松地以低成本获取大量数量。.top该域名被密集使用。
永続化(persistence)
一种即使在设备重新启动后也允许恶意软件继续运行的机制。 Nimbus RAT 不会自动持久存在,而是由攻击者手动配置。
黑色套装 / 黑色巴斯塔
两者都是使用勒索软件的有组织的网络犯罪团体。 eSentire 报告称,即使在 Black Basta 冲突之后,BlackSuit 附属公司仍继续使用 Nimbus RAT 进行攻击。
风暴-1811/3AM
一个网络犯罪组织,以利用 Teams 进行社会工程攻击而闻名。据称,此次观察到的Teams攻击急剧增加的时期与这些组织公布的活动时期一致。
[参考链接]
微软团队(外部)
Microsoft 提供的商务聊天和会议平台。在这种情况下,来自外部租户的联系被用作初始入侵的入口点。
谷歌云端硬盘(外部)
谷歌的云存储服务。 Nimbus RAT 被用作命令和控制 (C2) 路由,并成为将通信伪装成合法 API 的基础。
Microsoft 快速协助支持页面(外部)
微软官方支持文档解释了如何使用标准的Windows远程支持功能。
微软SharePoint(外部)
Microsoft 的文件共享基础架构。用于向受感染的合法租户传递攻击负载。
Pastebin(外部)
一项可让您轻松共享文本的在线服务。攻击者将其用作放置程序手册(清单)的地方。
易感(外部)
一家从事 MDR(托管检测和响应)工作的加拿大安全公司发布了有关此案例的主要信息。 TRU 领导了调查。
[参考文章]
Nimbus RAT:威胁行为者如何滥用 Microsoft Teams 和 Google Drive 部署 Java RAT(外部)
有关此案的主要信息。它详细介绍了整个攻击过程,包括 90 分钟内发生的 282 起电子邮件轰炸、不到 20 分钟内完成的违规行为以及来自 172 个组织的 1,540 条观察结果。
BlackSuit 在 Black Basta 内部冲突后继续进行社会工程攻击(外部)
Rapid7 的博客将 Nimbus RAT 与 BlackSuit 活动联系起来。了解攻击组织背景的主要信息。
Sorillus RAT 和网络钓鱼攻击利用 Google Firebase 托管(外部)
基于 Java 的 RAT 利用合法云来逃避检测的示例。这表明SaaS武器化的趋势并不是一次性的。
[相关文章]
Matanbuchus 3.0 恶意软件利用 Microsoft Teams 以公司为目标
Matanbuchus 3.0攻击利用了Microsoft Teams的外部连接功能和Quick Assist。显示社会工程演变的示例。
前 Black Basta 成员利用 Microsoft Teams 并在 2025 年使用 Python 脚本部署新的攻击方法
Black Basta 分裂后,球队继续滥用权力。使用 onmicrosoft.com 租户和 Python 脚本的新攻击模式的说明。
[编者后记]
这次攻击令人印象深刻的是,它只在我们信任的东西中被利用,例如我们每天都会与之交互的 Teams、Google Drive 和 Quick Assist。
我们应该在便利性和安全性之间划清界限吗?如果您接到工作场所以外打来的电话,声称是“IT 支持”,您接下来会做什么?当你的收件箱突然塞满电子邮件时,你能利用这种不舒服的感觉吗?这是我们想一起探讨的话题。如果您发现任何情况,请告诉我们。
