Útočníci zneužívají aplikace Microsoft Teams, SharePoint a Google Drive k nasazení nástroje Nimbus RAT. Kompromitace firemního koncového zařízení za méně než 20 minut — zjistěte, jak se bránit.
Jak útok vypadá v praxi
Kampaň začíná tzv. e-mailovým bombardováním — oběť obdrží v krátkém čase stovky legitimních e-mailů od odběratelů, což vyvolá chaos a pocit naléhavosti. Krátce nato ji kontaktuje útočník přes Microsoft Teams, vydávající se za interního IT pracovníka nebo pracovníka helpdesku. Přesvědčí ji, aby spustila Windows Quick Assist a poskytla vzdálený přístup k zařízení.
Konečný payload — trojský kůň pro vzdálený přístup založený na Javě s názvem Nimbus RAT — si útočník stáhne ze SharePointu napadeného nájemce služby Microsoft 365. Tím si zachovává iluzi legitimity, protože provoz pochází z důvěryhodného firemního úložiště. Po spuštění naváže malware šifrovanou komunikaci se svou infrastrukturou C2 — a touto infrastrukturou nejsou žádné podezřelé servery, ale Google Drive a Google Sheets.
Proč je tento útok mimořádně těžko detekovatelný
Nimbus RAT nekomunikuje přes tradiční škodlivou infrastrukturu. Příkazy stahuje z útočníkem kontrolovaných souborů na Google Drive a exfiltrovaná data nahrává stejným způsobem. Výsledkem je síťový provoz, který je na první pohled k nerozeznání od běžné firemní cloudové aktivity.
Malware je modulární a podporuje spouštění libovolných příkazů, manipulaci s souborovým systémem, přístup k registru, pořizování snímků obrazovky a spouštění dalších payloadů v paměti. Obsahuje také dvojí mechanismus krádeže přihlašovacích údajů — falešné okno Windows Security a přímé volání systémového API.
Rozsah kampaně
Telemetrie eSentire zaznamenala za 12 měsíců 1 540 podezřelých interakcí v aplikaci Teams napříč 172 organizacemi, přičemž výrazný nárůst byl pozorován mezi prosincem 2025 a březnem 2026. Téměř 65 % útoků pocházelo z jednorázových nájemců služby Microsoft 365 využívajících domény onmicrosoft.com, které napodobovaly IT podporu. V některých případech útočníci zneužívali i legitimní kompromitované nájemce, což ještě zvyšovalo důvěryhodnost komunikace.
Jedním z hlavních cílů byla organizace z právního sektoru — což není náhoda. Právní firmy zpracovávají citlivá data klientů a patří mezi preferované cíle útočníků s finanční motivací.
Co to znamená v praxi
Útok v celém svém průběhu nezneužívá žádnou technickou zranitelností — spoléhá výhradně na sociální inženýrství a důvěru zaměstnanců v interní nástroje. Microsoft Teams, SharePoint, Google Drive — to jsou platformy, které organizace nemohou jednoduše zablokovat. Obrana proto musí být založena na detekci chování, nikoli na blokování domén.
Konkrétní doporučení: omezte nebo zakažte funkci Quick Assist v prostředí mimo IT tým, sledujte náhlé nárůsty objemu e-mailů v schránkách, sledujte spouštění souboru javaw.exe z nestandardních adresářů a nasadte řešení EDR s behaviorální detekcí schopné korelovat aktivitu napříč vrstvami.
Z hlediska GDPR a NIS2 je třeba připomenout, že kompromitace koncového bodu s přístupem k firemním nebo klientským údajům představuje potenciální bezpečnostní incident, který vyžaduje posouzení povinnosti oznámení Úřadu pro ochranu osobních údajů SR.