Falešný ajťák vám zavolá přes Teams, aby vám pomohl. Zdvořile vás požádá o přístup k PC a pak vám do něj nasadí trojana
Bezpečnostní tým Unit 42 zdokumentoval kampaň, ve které útočník přes Microsoft Teams předstírá firemní IT podporu a do PC oběti instaluje trojana EtherRAT.
Obsah článku
Celý útok začíná nevinně vypadajícím e-mailem o výsledcích zaměstnaneckého průzkumu. Jakmile oběť otevře přiložené PDF, ozve se jí v Teams hovor od účtu s názvem „System Administrator“. Volající se vydává za technika z helpdesku, zdvořile požádá o převzetí obrazovky, navede oběť k instalaci legitimních nástrojů pro vzdálený přístup a dokonce vytvoří v interním systému support ticket. Teprve pak, pod rouškou rutinní údržby, stáhne a spustí instalátor, který do počítače nasadí plnohodnotného trojana. Nejde o metaforu ani o přehnaný titulek, výzkumníci z Unit 42 mají v logách zachycený každý jednotlivý krok.
Krok za krokem: jak útok probíhá
Řetězec má šest fází a každá z nich vypadá jako běžný pracovní úkon.
- Phishingový e-mail – přijde zpráva s předmětem „Výsledky průzkumu zaměstnanců“ a odkazem na PDF.
- Hovor v Teams – během minuty zavolá účet helpdesk@Progressive936.onmicrosoft.com se zobrazovaným názvem „Správce systému“. V Teams se u něj zobrazí štítek External unfamiliar, ale v záplavě pracovních notifikací si ho oběť snadno přehlédne.
- Převzetí obrazovky – útočník využije nativní funkci Teams pro poskytnutí nebo vyžádání kontroly a získá kurzor na ploše oběti. V systémových artefaktech po sobě zanechá stopu CtrlVirtualCursorWin_.
- Instalace vzdáleného přístupu – pod vedením „technika“ oběť otevře HopToDesk a následně stáhne AnyDesk. Oba nástroje jsou legitimní, takže je antivir nemusí zachytit.
- Stažení malwaru – přes příkazový řádek a curl.exe se stáhne soubor v7.msi.
- Nasazení EtherRAT – MSI loader napsaný v JavaScriptu stáhne runtime Node.js, dešifruje payload a spustí trojana, který si zajistí perzistenci v registru pod klíčem OneDriveSetup.
Aby útok působil ještě věrohodněji, útočník během relace otevřel firemní ServiceNow portál a vytvořil skutečný support ticket. Oběť tak měla pocit, že celý zásah je interně evidovaný.
Co EtherRAT umí a proč je těžké ho vypnout
EtherRAT je plnohodnotný nástroj pro vzdálený přístup. Umožňuje útočníkovi ovládat počítač, stahovat a nahrávat soubory i udržovat dlouhodobou přítomnost v systému. To samo o sobě není neobvyklé, podobné schopnosti mají i starší trojany jako njRAT nebo AsyncRAT.
Unikátní je způsob, jakým EtherRAT hledá svůj řídicí server. Místo pevně zakódované adresy čte aktuální C2 URL z Ethereum smart contractu. Jak popisuje výzkum Guardio Labs, data uložená na blockchainu jsou decentralizovaná a prakticky nesmazatelná, takže je nelze odstřihnout tak snadno jako běžný server. Útočník změní hodnotu jednou a trojan se automaticky přesměruje. Pro případ výpadku má EtherRAT ještě záložní doménu necropatia.com.
Podle Unit 42 výzkumníci na distribučním serveru našli verze v1 až v9, naposledy aktualizované 26. června 2026. Kampaň je tedy aktivně vyvíjena.
Funguje to i na ostražité zaměstnance
Síla útoku nespočívá v jednom podezřelém momentu, ale v tom, že žádný z jednotlivých kroků sám o sobě nevypadá nebezpečně. Firemní e-mail o průzkumu? Běžné. Hovor od IT podpory v Teams? Stává se. Převzetí obrazovky technikem? Standardní postup. Instalace AnyDesku? Legitimní nástroj, který IT oddělení skutečně používají.
Útočník zkrátka nespoléhá na to, že oběť klikne na podezřelý odkaz. Spoléhá na to, že celý sled kroků vypadá jako normální postup technické podpory. A právě v tom je zásadní rozdíl oproti klasickému phishingu, kde stačí jediný falešný formulář, nebo oproti telefonnímu vishingu, kde volající nemá přístup k firemní platformě.
Podobný model falešné technické podpory přitom v Česku není novinkou. NÚKIB už v roce 2021 varoval před podvodnými hovory, při nichž se volající vydávali za techniky Microsoftu a požadovali instalaci AnyDesku nebo TeamVieweru. Tehdy úřad evidoval v tuzemsku desítky případů. Veřejné potvrzení přesně této kampaně Teams/EtherRAT v českých firmách zatím chybí, ale modus operandi je nápadně podobný, jen přenesený do prostředí, kterému zaměstnanci důvěřují víc než neznámému telefonnímu číslu.
Jak falešného ajťáka poznat a co udělat hned
Teams není automaticky uzavřená platforma. Pokud administrátor neomezuje externí přístup na konkrétní domény, může vám zavolat kdokoliv s účtem Microsoft 365. Rozhoduje konfigurace, nikoli značka produktu.
Praktické varovné znaky:
- Štítek „External“ nebo „External-Unfamiliar“ u volajícího – zobrazuje se v hovoru, chatu i na kartě účastníka.
- Varování „Scam podezřelý“ – novější verze Teams ho zobrazuje u podezřelých externích hovorů.
- Nečekaný kontakt s tlakem na rychlost – skutečný helpdesk vás nebude nutit, abyste okamžitě nainstalovali vzdálený nástroj.
- Žádost o převzetí obrazovky nebo instalaci HopToDesk, AnyDesk či Quick Assist bez předchozího lístku, který jste sami založili.
Co dělat: hovor ukončit, identitu ověřit přes oficiální firemní kanál nebo známé číslo helpdesku. Nic neinstalovat. Pokud máte podezření, že už k převzetí došlo, spusťte plný antivirový sken a hledejte stopy: nedávno nainstalovaný AnyDesk nebo HopToDesk, registrový klíč OneDriveSetup ve větvi Run, soubory jako v7.msi nebo komunikaci na doméně necropatia.com.
Pro firemní IT: Microsoft doporučuje omezit externí přístup na povolené domény, vypnout možnost „External members can give or request control“ a sledovat report External Domain Anomalies v Teams admin centre, který zvýrazňuje právě speciální první kontakty z cizích tenantů.
Nejslabším místem celého řetězce není Teams ani antivir. Je to okamžik, kdy externí hovor začne působit jako legitimní interní proces a nikdo se nezastaví, aby si ověřil, jestli ten „ajťák“ opravdu patří do firmy.