GoGPRC
A Zscaler ThreatLabz kutatói egy 2026 eleje óta aktív, feltehetően kezdeti hozzáférést értékesítő (Initial Access Broker, IAB) csoport tevékenységét elemezték, amely kifinomult Microsoft Teams-alapú vishing támadásokkal juttatja be a zsarolóvírus-operátorokat vállalati környezetekbe. A támadási lánc jellemzően e-mail bombázással kezdődik, amely túlterheli az áldozat postafiókját, majd a támadók Microsoft Teamsen keresztül informatikai ügyfélszolgálatnak adják ki magukat, és ráveszik a felhasználót egy Quick Assist távoli támogatási munkamenet indítására. A hozzáférés megszerzése után PowerShell-szkriptekkel felmérik a rendszert, majd egy új, Go nyelven írt hátsó kaput, a GoGRPC-t telepítik, amelyet a kutatók négy változatban (Lep, Giver, Pet és Kind) azonosítottak. A kártevő különlegessége, hogy a megszokott HTTP(S) helyett gRPC protokollon kommunikál a vezérlőszerverrel, miközben folyamatosan fejlődik, új funkciókkal és módosított implementációkkal alkalmazkodva a támadók igényeihez.
A GoGRPC mellett a támadók több kiegészítő eszközt is telepítenek, köztük a BlindDoor backdoort, a RevSocket és PyGRPC SOCKS proxykat, valamint az újabb kampányokban megjelent RSOX Rust-alapú proxyt, amely WebSocketen keresztül biztosít rejtett kommunikációt a C2 infrastruktúrával. Ezek az eszközök lehetővé teszik a hálózaton belüli oldalirányú mozgást, a forgalom továbbítását és a hosszú távú hozzáférés fenntartását a későbbi zsarolóvírus-támadások előkészítéséhez.
A Zscaler szerint a kampány egyértelműen azt mutatja, hogy a Teams-vishing és a Quick Assist visszaélésszerű használata mára bevett kezdeti hozzáférési technikává vált. A szervezetek számára ezért javasolt a Quick Assist használatának korlátozása vagy felügyelete, a Teams külső kommunikációs lehetőségeinek szigorítása, valamint a felhasználók rendszeres oktatása arra, hogy a belső IT-részlegtől érkező, kéretlen távoli támogatási kéréseket minden esetben független csatornán ellenőrizzék.