Фальшивая ИТ-поддержка в Microsoft Teams приводит к EtherRAT: что проверить перед удаленной помощью

Иллюстрация к новости ExShare: Фальшивая ИТ-поддержка в Microsoft Teams приводит к EtherRAT: что проверить перед удаленной помощью
Опубликовано: 07.07.2026 | Время чтения: 5 минут

Злоумышленники снова используют привычный сценарий удаленной помощи, но теперь делают это через Microsoft Teams. BleepingComputer описал кампанию, основанную на первичном отчете Unit 42: жертва получает фишинговое письмо с PDF, после этого ей звонит внешний участник Teams, представляется системным администратором и добивается удаленного управления экраном. Затем пользователя подводят к установке легитимных инструментов HopToDesk и AnyDesk, а финальным шагом запускают вредоносный MSI-файл, который разворачивает EtherRAT.

Для читателей ExShare это важная практическая новость не из-за названия конкретного трояна, а из-за самой схемы. Она похожа на обычную удаленную консультацию: звонок, экран, просьба установить программу для доступа, действия в браузере и Windows. Поэтому перед любой удаленной помощью стоит проверять не только файл, но и человека, канал связи, домен, статус внешнего контакта и смысл запрашиваемых действий.

Как работает схема

По данным Unit 42, атака начинается с письма, которое подталкивает пользователя открыть PDF. После этого появляется звонок Microsoft Teams от участника с именем вроде System Administrator. В сессии виден признак External unfamiliar, то есть контакт находится вне организации и не имеет доверенной связи с ее Microsoft 365-tenant.

Дальше злоумышленник получает управление через встроенную возможность Teams для контроля экрана. Это особенно опасный момент: пользователь может думать, что просто показывает проблему специалисту, но фактически отдает возможность водить мышью, открывать сайты, запускать команды и устанавливать программы.

В описанном случае атакующий направлял пользователя к HopToDesk и AnyDesk, а затем через командную строку загружал MSI-файл. Этот MSI запускал многоэтапный загрузчик, подтягивал легитимный Node.js runtime и разворачивал EtherRAT. Такой подход помогает злоумышленникам смешивать нормальные инструменты с вредоносной цепочкой, чтобы действия выглядели менее подозрительно.

Почему это касается обычной удаленной помощи

Microsoft Teams, AnyDesk, HopToDesk, Quick Assist и похожие инструменты сами по себе не являются вредоносными. Ими пользуются администраторы, службы поддержки и специалисты по настройке. Риск появляется, когда пользователь не понимает, кто именно подключается, зачем нужен доступ и какие действия будут выполнены.

Если вам звонят внезапно, просят немедленно установить программу удаленного доступа, открыть командную строку, скачать MSI или EXE-файл с неизвестного сайта, это повод остановиться. Нормальная удаленная помощь не требует скрывать смысл действий, торопить пользователя или обходить понятные проверки. Специалист должен объяснить, что устанавливается, откуда скачивается программа, какие окна будут открыты и когда сессия будет завершена.

Отдельно стоит относиться к внешним Teams-контактам. Надписи вроде External или unfamiliar не означают автоматическую опасность, но они показывают, что человек находится вне вашей организации. Если звонок выглядит как корпоративная поддержка, а контакт внешний и появился без заявки, подтверждения или предварительной договоренности, доверять такой сессии нельзя.

Что проверить на компьютере

Если похожий звонок уже был, сначала проверьте установленные программы удаленного доступа. Посмотрите, не появились ли AnyDesk, HopToDesk или другие RMM-инструменты, которые вы не устанавливали осознанно. Затем проверьте автозагрузку Windows, список недавно скачанных файлов, папку загрузок, временные папки и историю браузера.

Важно обратить внимание на MSI- и EXE-файлы, которые запускались в момент звонка. Если во время сессии открывалась командная строка, PowerShell или браузер скачивал файл с непонятного домена, компьютер лучше считать потенциально скомпрометированным до проверки. В такой ситуации не стоит вводить пароли, открывать банк, почту или корпоративные аккаунты с этого устройства.

После подозрительной сессии стоит сменить пароли с другого доверенного устройства, проверить активные входы в Microsoft 365 и другие сервисы, включить или перепроверить MFA, удалить лишние средства удаленного доступа и выполнить антивирусную диагностику. Если компьютер используется для работы, лучше также сообщить администратору: такие атаки часто интересуются не одним устройством, а доступом к внутренним сервисам.

Когда лучше не тратить время и обратиться к специалистам

Если вы не уверены, что удаленная сессия была легитимной, лучше не пытаться исправить все случайными советами. Неправильное удаление программ или очистка следов может помешать понять, что именно произошло, а вредоносная автозагрузка может остаться в системе.

Команда ExShare помогает проверить Windows, браузер, средства удаленного доступа, автозагрузку, подозрительные файлы, учетные записи и настройки безопасности. Это особенно важно после звонков от неизвестной поддержки, неожиданных подключений через Teams, установки AnyDesk или HopToDesk без понятной причины и появления странных команд в системе.

Почему стоит выбрать ExShare

В подобных случаях важна не паника, а спокойная диагностика: отделить легитимные инструменты от опасных действий, проверить следы подключения и вернуть контроль над устройством. Специалисты ExShare могут помочь удаленно, но сама сессия должна быть заранее согласована, понятна пользователю и проходить через проверенный канал связи.

Связаться с командой можно через форму на сайте, в WhatsApp или Telegram, а также по телефону. Если есть сомнения после подозрительного звонка в Teams или установки программы удаленного доступа, лучше сначала остановить подключение и сохранить детали: время звонка, имя контакта, скачанные файлы и названия установленных программ.

Итоги

Главный вывод по теме «Фальшивая ИТ-поддержка в Microsoft Teams приводит к EtherRAT: что проверить перед удаленной помощью» простой: новость важна только тогда, когда из нее понятно, что проверить и как действовать дальше. Если нужна помощь с настройкой или безопасной проверкой, можно связаться с ExShare через форму на сайте, WhatsApp, Telegram или по телефону.

Дополнительный материал ExShare: Безопасность и защита.

Полезная услуга ExShare: Удаленное удаление вирусов.

Практический материал по теме: Удаленная компьютерная помощь для Windows.

Смежный материал ExShare: Безопасность и защита на Mac и Windows.