Se utilizzate Microsoft Teams, fate molta attenzione a non cadere vittima delle truffe del falso supporto IT.

I cybercriminali trovano sempre nuovi modi per ingannare gli utenti. Fra le piattaforme prese di mira dagli attacchi informatici figura anche Microsoft Teams. Qui la truffa è particolarmente subdola, perché gli hacker si spacciano per il supporto IT dell’azienda, si intrufolano nelle chat di lavoro e ingannano i dipendenti. Ma come fanno i criminali a raggirare gli utenti?

  1. Che cos’è e a cosa serve Microsoft Teams?
  2. Come fanno i cybercriminali a spacciarsi per il supporto di Teams?
  3. Cosa succede durante l’attacco?
  4. SNOW, la suite malware modulare
  5. Come proteggersi dai falsi team di supporto su Teams?
come i criminali si spacciano per il supporto IT nelle chat aziendali di Teams

Che cos’è e a cosa serve Microsoft Teams?

Prima di andare avanti: che cos’è Microsoft Teams? Se già lo utilizzate, passate pure oltre. Ma se non lo usate, sappiate che si tratta di una piattaforma di collaborazione inclusa nella suite Microsoft 365. Sviluppata da Microsoft per rendere più facile la comunicazione e il lavoro di gruppo, è utilizzata in diversi ambiti (non solo aziendali, ma per esempio anche scolastici e privati) per organizzare meeting virtuali e videochiamate. Durante le riunioni è possibile condividere lo schermo, parlare in chat o registrare la sessione.

Inoltre gli utenti possono servirsi di chat individuali o di gruppo, organizzando le conversazioni in canali. Teams dà la possibilità di caricare documenti e modificarli in modo condiviso in tempo reale. Naturalmente si collega in modo nativo alle altre app di Microsoft, come Word, Excel, PowerPoint e OneDrive.

Come fanno i cybercriminali a spacciarsi per il supporto di Teams?

Purtroppo i cybercriminali hanno subito capito come sfruttare a loro vantaggio le potenzialità della piattaforma. Utilizzando tecniche di ingegneria sociale, i truffatori fingono di appartenere al reparto IT dell’azienda e contattano gli utenti su Teams. Perché usano proprio Teams? Semplicemente perché è la piattaforma di collaborazione più diffusa nel mondo del lavoro.

Giocando con la fiducia che gli utenti ripongono nei servizi di assistenza, i truffatori riescono a ottenere l’accesso remoto al dispositivo della vittima. Ma non solo: possono anche rubare credenziali di lavoro e usarle per muoversi all’interno della rete aziendale. Se vi stavate chiedendo come facciano i criminali a fingersi il team di supporto IT dell’azienda, è presto detto. Possono utilizzare account esterni oppure account compromessi da precedenti violazioni di dati. Spesso ricorrono a nomi di dominio che contengono parole chiave capaci di trarre in inganno. Le vittime ricevono così messaggi da account o organizzazioni con termini come “support”, “help”, “helpdesk” o “IT”, e finiscono per cascarci.

In più, possono usare nomi visualizzati ingannevoli o account esterni con denominazioni molto simili a quelle del reparto IT aziendale, aumentando la probabilità che l’utente si fidi del messaggio.

Cosa succede durante l’attacco?

Alcune campagne recenti su Microsoft Teams tendono a seguire una precisa serie di fasi (anche se non tutti gli attacchi su Teams seguono per forza questa progressione). All’inizio i cybercriminali riempiono la casella email delle vittime con moltissimi messaggi. Serve ad aumentare il senso di urgenza. Subito dopo, il finto tecnico contatta l’utente su Teams e gli offre assistenza per risolvere un presunto problema urgente. Potrebbe sostenere, per esempio, di aver rilevato un accesso non autorizzato all’account.

Quando l’utente accetta l’aiuto, il truffatore potrebbe convincerlo a usare strumenti legittimi come AnyDesk o Windows Quick Assist per risolvere il problema. Altre volte, invece, il malintenzionato invia QR code o link che conducono a domini malevoli. Una volta che la vittima ha installato AnyDesk o ha condiviso l’accesso da remoto al dispositivo (i malintenzionati sfruttano il fatto che questa è una pratica consolidata fra i veri team di supporto, per aiutare utenti e clienti), l’hacker può controllare da remoto il computer. Da lì tenterà di muoversi lateralmente nella rete aziendale, compromettendo altri sistemi o rubando credenziali e dati sensibili.

Ma non solo. A volte gli autori degli attacchi non fanno installare strumenti legittimi, bensì convincono la vittima a scaricare malware, come la suite SNOW.

La campagna ransomware BlackBasta

Un esempio di truffa via Teams è quello che, nel 2024, ha visto alcuni affiliati al ransomware BlackBasta combinare campagne di email bombing con contatti su Microsoft Teams da parte di falsi operatori dell’help desk aziendale. Convincendo le vittime a concedere l’accesso remoto tramite strumenti legittimi come AnyDesk, gli attaccanti sono riusciti a compromettere la rete aziendale.

SNOW, la suite malware modulare

Un esempio più recente è quello segnalato da Google Mandiant, che ha osservato una campagna differente, attribuita al gruppo UNC6692. La campagna ha utilizzato lo stesso schema di ingegneria sociale, agendo però in modo diverso, ovvero distribuendo la suite malware SNOW. Questa è composta da diversi elementi, che agiscono l’uno dopo l’altro. Lo scopo finale è garantire una presenza costante e il controllo sul dispositivo.

Secondo quanto riferito nel report Mandiant, la vittima, dopo essere stata bombardata di email, è stata contattata su Microsoft Teams da un hacker che fingeva di essere un addetto dell’assistenza clienti IT. Con la scusa di aiutarla a gestire l’elevato numero di email, le è stato chiesto di cliccare su un link per installare uno strumento che avrebbe bloccato lo spam.

Dopo il clic, la vittima ha installato inconsapevolmente Snowbelt, un’estensione dannosa per il browser (non distribuita tramite il Chrome Web Store). Una volta installato, il malware ha permesso al truffatore di sottrarre credenziali, rubare dati sensibili e controllare da remoto il dispositivo. Questo ha poi consentito ai cybercriminali di accedere ad altri servizi aziendali, muovendosi lateralmente nella rete.

Purtroppo i tradizionali sistemi di sicurezza faticano a rilevare questo tipo di attacchi, perché i componenti dannosi sono ospitati su infrastrutture cloud legittime.

Come proteggersi dai falsi team di supporto su Teams?

Diventa dunque fondamentale, per utenti e dipendenti, individuare per tempo questi tentativi di truffa, così da evitare di cliccare su link e QR code malevoli. Fra i segnali che devono far sospettare un attacco su Microsoft Teams basato sul falso supporto IT ci sono:

  • Arrivo di troppe email spam: se all’improvviso ricevete un numero eccessivo di email spam, diffidate di eventuali messaggi successivi del team di assistenza. Vale soprattutto se il presunto team vi offre aiuto proprio per ridurne il numero.
  • Etichetta “esterno”: se vicino al nome del mittente compare l’etichetta “esterno”, diffidate del messaggio. Anche se il nome è familiare o assomiglia a uno legittimo.
  • Mancanza di un ticket aperto: il supporto IT legittimo raramente contatta l’utente di sua iniziativa su Teams, soprattutto se l’utente non ha aperto prima un ticket.
  • Richiesta di credenziali o accesso: un vero team di supporto difficilmente chiede subito le credenziali di accesso o la possibilità di controllo da remoto, tanto più in assenza di un ticket.

Ma cosa fare per prevenire questi attacchi? Bisogna agire con cautela:

  • non accettare subito, spinti dal panico e dal senso di urgenza, di cliccare su link e QR code o di scaricare strumenti proposti dal presunto team di assistenza;
  • se si riceve un messaggio sospetto, contattare direttamente il team IT tramite un altro canale o dispositivo, così da essere certi che il messaggio provenga davvero dall’assistenza tecnica.

Questo ci insegna che le aziende, per difendersi dagli attacchi informatici, non devono soltanto adottare strategie di protezione flessibili e adattabili, ma anche lavorare sul fattore umano. Il problema è che utenti e dipendenti percepiscono Microsoft Teams come una piattaforma “sicura”, e i cybercriminali sfruttano questa fiducia a loro vantaggio.

È importante sottolineare che Microsoft Teams non è di per sé una vulnerabilità di sicurezza. Gli attaccanti sfruttano soprattutto l’ingegneria sociale e la fiducia che gli utenti ripongono nelle comunicazioni ricevute su una piattaforma usata ogni giorno. Ma quella fiducia non deve mai sostituire la verifica dell’identità di chi ci contatta, anche quando il messaggio sembra arrivare da uno strumento che usiamo quotidianamente.

La tua difesa passa da un’occhio esterno che ti aiuti a riconoscere i segnali giusti.

Onorato Informatica protegge le imprese italiane da oltre 20 anni, con più di 5.000 clienti, certificazioni ISO 9001 e ISO 27001 e un SOC attivo 24 ore su 24, 7 giorni su 7. Analizziamo la tua infrastruttura e ti diciamo, senza giri di parole, quali tecnologie ti servono davvero e quali no.

Richiedi una consulenza



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati