コンテンツにスキップ

IT Support Impersonation ― Teamsの「信頼」がRemote SessionからDomain侵入へつながる

Executive Summary

Microsoft Threat Intelligenceは2026年9月2日、Microsoft TeamsのExternal Collaborationを悪用してIT / Helpdesk担当者を装い、User自身にInteractive Remote Sessionを許可させるHuman-operated Intrusion Campaignを報告しました。1

Remote Management ToolでControlを得た後、攻撃者はPowerShellからMalicious MSIをInstallし、Portable Node.js RuntimeとObfuscated JavaScript Implantを展開。さらにHost / Active Directory Reconnaissanceを行い、WinRMでDomain Controller等のHigh-value Assetへ横展開を試みています。

これはTeamsの脆弱性ではありません。正規Collaboration機能・Remote Support Tool・Userの「IT Supportを信じる」判断をつないだTrust Attackです。

なぜ今なのか

Email Phishingへの警戒が高まるほど、攻撃者はTeams、Voice、Remote Supportなど「業務上ふつうに使う信頼Channel」へ移ります。Identity SecurityはLogin画面だけでなく、Userが誰をSupport Personnelとして信頼するかまで広がっています。

攻撃Chain

External Teams ContactIT / Helpdeskを偽装
User grants Remote SessionLegitimate RMM Tool
PowerShell → MSI → Node.js Implant
Host / Active Directory Recon
WinRM Lateral Movement → High-value Assets

経営インパクト

観点 経営上の意味
Identity Authenticatorが強くてもUser-approved Remote Accessで回避され得る
Collaboration Teams External Accessが新しいInitial-contact Surfaceになる
Remote Support RMM Toolを誰が起動・承認できるかがSecurity Controlになる
Helpdesk Support IdentityをUserが検証できる仕組みが必要
SOC 正規Toolの連鎖をBehaviorで検知する必要

日本企業への示唆

「社員教育を強化する」だけでは不十分です。正規HelpdeskのContact Methodを固定し、External Teams ContactからRemote Toolを起動するFlowをPolicyで禁止・警告するなど、User判断だけに依存しないControlが必要です。

推奨アクション

  1. Helpdesk / IT Supportの正規Contact Channelを明文化する
  2. External Teams UserのLabel / Warningを教育と連動する
  3. Remote Support ToolのAllowlist / Execution Controlを導入する
  4. Support Session開始時にOut-of-band Verificationを要求する
  5. Node.js / MSI / PowerShellの不自然な連鎖をDetection Use Caseへ追加する
  6. Teams → RMM → AD Reconを含むIncident Exerciseを実施する

用語解説

Trust Attack
技術的な認証突破より、正規Channel・正規Tool・組織上の役割への信頼を悪用してAccessやActionを得る攻撃。

関連記事

参考情報