Spring Ring kampány
A Palo Alto Networks Unit 42 által Spring Ring kampány 2026 januárja és áprilisa között legalább 10 vállalat több mint 150 alkalmazottját célozta. A támadók külső Microsoft Teams-fiókokkal belső IT/helpdesk munkatársnak adták ki magukat, majd chat után hanghívást indítottak.
Az első megfigyelt támadási láncban az IT-s rábeszélte az áldozatot a Quick Assist vagy más RMM-eszközelindítására. A távoli hozzáférés után whoami és net group /dom parancsokkal felmérték a környezetet, majd obfuszkált PowerShell RAT-ot töltöttek le. A tényleges stager mindössze kilenc soros volt: megpróbálta megkerülni az AMSI-t, majd C2-ről további payloadokat kért le.
A fejlettebb változat személyre szabott felhős letöltési címet és fájlnevet használt, majd headless Edge-be rosszindulatú bővítményt sideloadolt. Ezután Pythonból SMB/445 felderítést végzett, NTLM-hitelesítést generált, végül PetitPotam segítségével a domain controllert próbálta kényszerített hitelesítésre és NTLM relayre használni, ami domain-szintű kompromittáláshoz vezethetett volna. A támadást ebben a fázisban blokkolták. Detektálásnál ezért különösen értékes jel az external Teams identity → gyors chat → kéretlen hanghívás → szokatlan RMM/PowerShell/SMB aktivitás láncolata.