Tussen januari en april 2026 is een gecoördineerde social engineering-operatie blootgelegd die gebruikmaakt van externe Microsoft Teams-accounts om zich voor te doen als IT-helpdeskmedewerkers. Deze campagne, genaamd Spring Ring, richtte zich op meer dan 150 medewerkers binnen minstens tien bedrijven uit diverse sectoren. Wat aanvankelijk lijkt op een onschuldige chat, blijkt een stemphishing- of vishing-aanval waarbij de aanvallers slachtoffers proberen te bewegen tot het uitvoeren van remote monitoring en management (RMM)-tools of aangepaste malware.
In een geavanceerdere variant schakelden de aanvallers over van een vishinggesprek naar een volledige Microsoft NT LAN Manager (NTLM) relay-aanval gericht op de domeincontroller van een organisatie. De analyse van twee waargenomen campagnes laat zien hoe communicatieplatforms worden ingezet als aanvalsvector, waarbij identiteitsmisbruik centraal staat. Deze campagnes illustreren de toenemende dreiging van social engineering via samenwerkingsplatformen, waarbij traditionele phishingmethoden worden vervangen door gerichte steminteractie.
Uit recente gegevens blijkt dat phishingmeldingen via samenwerkingsplatformen in de eerste vier maanden van 2026 42% van alle phishingalerts in Cortex uitmaakten, een stijging ten opzichte van 30% in de voorgaande vier maanden. Volgens het rapport van KnowBe4 steeg het aantal Teams-gerelateerde aanvallen tussen oktober 2025 en maart 2026 met 41%. Aanvallers maken hierbij misbruik van de standaardfunctie Chat with Anyone om direct contact te leggen met gebruikers buiten de eigen organisatie.
Waar eerdere Teams-aanvallen, zoals die van APT29, zich richtten op het verzamelen van inloggegevens en social engineering via groepschats, vertrouwt Spring Ring op actieve menselijke steminteractie. Hierdoor kunnen aanvallers detectie vermijden zonder gebruik te maken van software-exploits, door het vertrouwen dat medewerkers stellen in SaaS-samenwerkingsplatformen uit te buiten.
SaaS-applicaties zijn cruciaal voor bedrijfsprocessen en bevatten vaak de meest gevoelige data van een organisatie. In tegenstelling tot e-mail, waar gebruikers getraind zijn om externe afzenderbanners en verdachte links te herkennen, bieden communicatieplatformen een gesloten omgeving die aanvallers benutten door het vertrouwen in het platform te misbruiken en menselijke interactie in te zetten. Dit maakt dergelijke platforms een aantrekkelijk doelwit binnen de hedendaagse dreigingslandschap.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *