1. Vad som hänt

Unit 42, forskningsteamet på Palo Alto Networks, publicerade i juli 2026 en kampanj där angripare systematiskt utger sig för IT-support i Microsoft Teams för att sprida en fjärrstyrningstrojan de döpt EtherRAT. Samtidigt visar Microsofts egen genomgång av hotläget för andra kvartalet 2026 att mönstret inte är ett enstaka fall, utan en bredare trend i hur Teams används som attackyta:

+19%

fler upptäckta Teams-nätfiskeförsök från mars till april 2026

+31% / +27%

ökning av veckovisa röstsamtalsattacker (vishing) april-maj respektive maj-juni

~10x

dagens nivå av vishing-försök jämfört med mitten av 2025

52%

av Teams-nätfisket i juni använde neutrala visningsnamn, inte uppenbar IT-imitation

Källor: Microsoft, "Email threat landscape Q2 2026", publicerad 23 juli 2026. Palo Alto Networks Unit 42, rapporterad av The Register 7 juli 2026.

Den sista siffran är kanske den mest talande. Angriparna rör sig bort från de mer uppenbara "IT Support"-namnen, som både anställda och tekniska filter lättare kan reagera på och mot neutrala, svårgenomskådade avsändarnamn. Det är ett tecken på att den mer uppenbara varianten redan börjat fångas upp av utbildning och filter och att angriparna anpassar sig.

2. Så går attacken till

Kedjan börjar sällan i Teams. Enligt Unit 42 inleds den ofta med ett vanligt nätfiskemejl, förklätt till en medarbetarenkät eller liknande vardaglig förfrågan. Kort efter mejlet, ibland samma dag, får offret ett samtal i Teams från någon som utger sig för att sitta på IT-support. Samtalet handlar om ett påstått kontoproblem som behöver åtgärdas nu.

För att "hjälpa till" ber den falska supportpersonen om fjärrstyrning av datorn och guidar offret att installera ett legitimt fjärrstyrningsverktyg, till exempel HopToDesk eller AnyDesk. Det är fortfarande inget skadligt i sig, det är program miljontals IT-avdelningar använder varje dag. Det är också därför steget fungerar så bra som lockbete: verktyget är på riktigt, signerat och välkänt.

Väl inne installeras sedan ett MSI-paket som laddar ner den faktiska skadliga koden, EtherRAT.

Kärnan

Attacken kringgår MFA och Conditional Access helt, för att den aldrig försöker logga in någonstans.

Det finns inget lösenord att spraya och ingen session att kapa. I stället övertalar angriparen offret att självmant installera det program som öppnar vägen in.

3. Varför just Teams fungerar så bra som ingång

Microsoft Teams är byggt för att användare i olika organisationer ska kunna kommunicera med varandra. I den kampanj Unit 42 dokumenterade bekräftade Teams egna granskningsloggar att angriparen startade en vanlig en-till-en-chatt från ett konto utanför offrets organisation, ett konto angriparen själv kontrollerade.

Om extern kommunikation i Teams inte är begränsad eller tydligt märkt med en varning kan ett sådant samtal se ut precis som vilket internt samtal som helst. De flesta har lärt sig att vara försiktiga med oväntade mejl. Samma reflex finns sällan när någon ringer i Teams. Just den blinda tilliten, kombinerad med att ett riktigt IT-ärende faktiskt kan kräva fjärrstyrning ibland, är vad hela kampanjen bygger på.

4. Skadlig kod med en ovanlig egenskap

EtherRAT i sig är intressant, inte bara sättet den sprids på. Det är en fjärrstyrningstrojan skriven i Node.js som körs på Windows, Linux och macOS och som kan köra kommandon, stjäla data, manipulera filer och behålla åtkomst över tid, standardfunktioner för den här typen av skadlig kod.

Det ovanliga är hur den hämtar sina instruktioner. I stället för enbart en vanlig server hämtar EtherRAT sin kommando-och-kontroll-infrastruktur via ett smart kontrakt på Ethereum, med en konventionell domän som reserv. Ett smart kontrakt går inte att stänga ner på samma sätt som en server eller domän, vilket gör infrastrukturen ovanligt motståndskraftig mot att bli avstängd. Forskarna hittade dessutom en öppen katalog med versionerna 1 till 9 av skadeprogrammet, uppdaterad så sent som den 26 juni 2026, ett tecken på att utvecklingen pågår aktivt.

5. Så minskar ni risken

Åtgärd 1

Begränsa extern kommunikation i Teams

Gå igenom vilka externa domäner och organisationer som får kontakta er i Teams. Om er verksamhet inte behöver öppen extern chatt med okända organisationer, stäng det av eller kräv godkännande per domän i Teams admin center.

Åtgärd 2

Informera specifikt om mönstret, inte bara generellt

Berätta konkret för medarbetarna: er riktiga IT-avdelning ber aldrig om fjärrstyrning via ett oanmält Teams-samtal. Ett äkta IT-ärende går att verifiera, till exempel genom att ringa tillbaka på ett känt internt nummer.

Åtgärd 3

Håll koll på vilka fjärrstyrningsverktyg som faktiskt är godkända

Om AnyDesk, HopToDesk eller liknande program inte används medvetet av er IT-funktion, se till att de inte kan installeras fritt av vanliga användare och granska regelbundet vilka enheter som har den typen av program installerat.

Åtgärd 4

Granska Teams aktivitetsloggar efter externa en-till-en-chattar

Teams granskningsloggar visar vilka konton som initierat en-till-en-chattar, inklusive från utanför er organisation. Det är samma logg som avslöjade angriparen i den här kampanjen.

6. Vanliga frågor

Kan vi lita på att ett samtal i Microsoft Teams verkligen kommer inifrån organisationen?

Inte per automatik. Teams tillåter som standard chatt och samtal från externa organisationer och forskare har sett angripare initiera samtal från konton utanför offrets egen miljö som ser ut att komma från IT-support. Om extern kommunikation inte är begränsad eller tydligt märkt kan ett samtal se internt ut utan att vara det.

Vad är EtherRAT?

En fjärrstyrningstrojan byggd i Node.js som fungerar på Windows, Linux och macOS. Den kan köra kommandon, stjäla data, manipulera filer och behålla åtkomst över tid. Ovanligt är att den hämtar sin kommando-och-kontroll-infrastruktur via ett smart kontrakt på Ethereum, med en vanlig domän som reserv.

Hur märker vi om vi redan blivit utsatta?

Granska Teams aktivitetsloggar efter en-till-en-chattar från konton utanför er organisation, särskilt sådana som utger sig för IT-support. Leta efter filer som börjar med "CtrlVirtualCursorWin_", ett spår som skapas vid fjärrstyrning via Teams. Kontrollera också om fjärrstyrningsverktyg installerats på enheter utan att IT känner till det.

7. Var kommer PIANOLA in i det här?

Den här attacken går, precis som flera vi skrivit om tidigare, förbi de skydd de flesta redan har på plats. MFA och Conditional Access hjälper inte när angriparen aldrig försöker logga in, utan i stället övertalar en anställd att själv släppa in dem.

Det PIANOLA kan hjälpa till med är att titta på hur er Microsoft 365-miljö faktiskt är konfigurerad runt omkring: hur öppen är extern kommunikation i Teams, finns det rimliga begränsningar och matchar era faktiska inställningar det ni tror att ni har. Vi översätter det till klartext, inte en lång teknisk logg.

Det jag hade tagit med mig

Den här kampanjen är ett bra exempel på att en attack inte behöver knäcka något tekniskt för att fungera. Den behöver bara hitta ett sammanhang där en anställd gör en rimlig, mänsklig bedömning, "det här verkar vara IT, jag hjälper till", som råkar vara fel.

Tre saker är värda att prioritera direkt: se över hur öppen extern kommunikation är i Teams, förklara mönstret konkret för medarbetarna i stället för generella varningar och håll koll på vilka fjärrstyrningsverktyg som faktiskt finns installerade i er miljö.

Vet ni hur öppen er Microsoft 365-miljö faktiskt är för extern kontakt via Teams?

PIANOLA går igenom er Microsoft 365-miljö och visar i klartext vad som faktiskt är på plats, vad som saknas och vad som är värt att prioritera först. Vill ni ha en löpande bild av miljön, eller börja med en genomlysning, hör av er. Vi rör inget förrän ni godkänt det.