IT Support Impersonation ― Teamsの「信頼」がRemote SessionからDomain侵入へつながる
Executive Summary
Microsoft Threat Intelligenceは2026年9月2日、Microsoft TeamsのExternal Collaborationを悪用してIT / Helpdesk担当者を装い、User自身にInteractive Remote Sessionを許可させるHuman-operated Intrusion Campaignを報告しました。1
Remote Management ToolでControlを得た後、攻撃者はPowerShellからMalicious MSIをInstallし、Portable Node.js RuntimeとObfuscated JavaScript Implantを展開。さらにHost / Active Directory Reconnaissanceを行い、WinRMでDomain Controller等のHigh-value Assetへ横展開を試みています。
これはTeamsの脆弱性ではありません。正規Collaboration機能・Remote Support Tool・Userの「IT Supportを信じる」判断をつないだTrust Attackです。
なぜ今なのか
Email Phishingへの警戒が高まるほど、攻撃者はTeams、Voice、Remote Supportなど「業務上ふつうに使う信頼Channel」へ移ります。Identity SecurityはLogin画面だけでなく、Userが誰をSupport Personnelとして信頼するかまで広がっています。
攻撃Chain
経営インパクト
| 観点 | 経営上の意味 |
|---|---|
| Identity | Authenticatorが強くてもUser-approved Remote Accessで回避され得る |
| Collaboration | Teams External Accessが新しいInitial-contact Surfaceになる |
| Remote Support | RMM Toolを誰が起動・承認できるかがSecurity Controlになる |
| Helpdesk | Support IdentityをUserが検証できる仕組みが必要 |
| SOC | 正規Toolの連鎖をBehaviorで検知する必要 |
日本企業への示唆
「社員教育を強化する」だけでは不十分です。正規HelpdeskのContact Methodを固定し、External Teams ContactからRemote Toolを起動するFlowをPolicyで禁止・警告するなど、User判断だけに依存しないControlが必要です。
推奨アクション
- Helpdesk / IT Supportの正規Contact Channelを明文化する
- External Teams UserのLabel / Warningを教育と連動する
- Remote Support ToolのAllowlist / Execution Controlを導入する
- Support Session開始時にOut-of-band Verificationを要求する
- Node.js / MSI / PowerShellの不自然な連鎖をDetection Use Caseへ追加する
- Teams → RMM → AD Reconを含むIncident Exerciseを実施する
用語解説
Trust Attack
技術的な認証突破より、正規Channel・正規Tool・組織上の役割への信頼を悪用してAccessやActionを得る攻撃。