Microsoft Teams har blivit ett verktyg för avancerade bedrägerier

Publicerad
en telefon med olika appar och microsoft teams i mitten
Unsplash

Microsoft Teams förknippas med arbetsmöten och företag. Just det förtroendet utnyttjas nu av bedragare som hittat ett ovanligt effektivt sätt att kontrollera både kommunikationen och spåren efteråt.

Microsoft Teams används i en växande typ av nätbedrägerier i Kina där offret först kontaktas på en annan plattform och därefter övertalas att flytta kommunikationen till Teams. Bedragaren kan till och med skapa kontot åt personen och lämna över färdiga inloggningsuppgifter.

Wired har granskat ett stort antal vittnesmål från kinesiska användare. Ett av offren uppger att hon förlorade mer än 100 000 dollar efter att en person hon träffat online först byggt upp en relation och sedan övertygat henne om att investera i kryptovalutor. Andra personer beskriver liknande upplägg med förluster på mellan omkring 1 500 och 300 000 dollar.

Annons

Bedragaren skapar kontot åt offret

En detalj gör upplägget särskilt intressant. I flera av fallen får offret inte skapa sitt eget Microsoftkonto. I stället skickar bedragaren färdiga användaruppgifter till ett Teamskonto som redan ligger i en organisation som bedragaren kontrollerar.

Det ger angriparen en fördel som vanliga chattappar inte erbjuder på samma sätt. När bedrägeriet är avslutat kan kontot stängas av. Offret förlorar då åtkomsten till Teamsmiljön och därmed potentiellt även konversationer som annars hade kunnat lämnas till polis eller bank som bevis.

Det handlar alltså inte om att bedragarna har hittat en teknisk sårbarhet i Teams. De utnyttjar hur företagsplattformen är uppbyggd och vem som faktiskt kontrollerar användarkontot.

Wired beskriver flera fall där bedragare använder samma metod och hänvisar till att kontot tillhör ett företag eller ett arbetsprojekt för att förklara varför kommunikationen måste ske via Teams.

Microsoftnamnet blir en del av bluffen

Teams har samtidigt en egenskap som är svår för traditionella bedrägerisajter att kopiera: Microsofts varumärke.

En användare som blir ombedd att öppna en okänd webbplats kan reagera direkt. En länk till Microsoft Teams ser däremot ut som något som används på arbetsplatser varje dag. Bedragaren behöver därför inte övertyga offret om att en främmande tjänst är säker.

I de fall Wired granskat har Teams använts efter att den första kontakten etablerats på exempelvis sociala medier, dejtingsajter eller i samband med jobberbjudanden. Bedragare har också utgett sig för att vara potentiella kunder och andra legitima kontakter.

Liknande problem har förekommit tidigare. Redan i juni 2024 varnade polisen i Zhangjiagang för bedrägerier där offer instruerades att använda Teams. I ett av fallen uppmanades en person att aktivera skärmdelning innan pengar försvann från ett bankkonto.

Skärmdelning gör Teams ännu mer användbart för bedragare

Det finns ytterligare en risk med att flytta kommunikationen till företagsverktyg. Teams innehåller funktioner för skärmdelning och fjärrsupport som är gjorda för legitimt samarbete, men som även kan passa perfekt i social manipulation.

Microsoft har själv beskrivit attacker där personer utgett sig för att vara IT-support via Teams och därefter övertygat användare om att ge fjärråtkomst till datorn. I ett dokumenterat fall användes Microsofts Quick Assist efter den första kontakten, vilket gav angriparen möjlighet att fortsätta attacken direkt på offrets dator.

Microsoft har även dokumenterat attacker där angripare kontaktar personer från en extern Teamsorganisation och utger sig för att vara intern support. Företaget beskriver hur en sådan kontakt i nästa steg kan leda till fjärråtkomst, installation av verktyg och stöld av företagsdata.

Microsoft har börjat varna användare

Microsoft har reagerat på utvecklingen genom att införa en särskild säkerhetsvarning i Teams för användare i Kina. Mobilappen kan nu visa en varningsruta som bland annat uppmanar användaren att inte dela konfidentiell information eller sin skärm med personer man inte känner.

Microsoft betonar att varningen är generell. Att den visas betyder alltså inte att Teams har identifierat den aktuella personen eller konversationen som ett bedrägeriförsök.

Funktionen gäller i nuläget Teams på iOS och Android för användare i Kina och är aktiverad som standard.

Microsoft har dessutom avvecklat Teams för personlig användning i Kina. Den kostnadsfria konsumentversionen har försvunnit från mobila enheter och Microsoft uppger att även åtkomsten via dator och webbläsare har upphört under 2026. Teams för arbete och skola påverkas däremot inte av förändringen.

Företagsverktyg blir nästa mål för social manipulation

Problemet är därför större än just Microsoft Teams. Bedragare behöver inte längre bygga falska appar eller dåligt kopierade banksidor när legitima molntjänster redan erbjuder videosamtal, skärmdelning, filöverföring och företagskonton.

Wired rapporterar att även Cisco Webex och Zoho Cliq förekommer i liknande berättelser från kinesiska användare. Gemensamt är att tjänsterna är välkända företagsverktyg som normalt inte förknippas med nätbedrägerier.

Det förändrar också vilka varningssignaler användare behöver leta efter. Att en konversation sker i Microsoft Teams är i sig ingen garanti för att personen på andra sidan arbetar för företaget som den påstår.

Ett särskilt varningstecken är när en okänd kontakt vill att du ska logga in på ett konto som personen själv har skapat. Den som äger organisationen kan också kontrollera kontot. Och när samma person dessutom vill att du ska dela skärmen, installera fjärrstyrningsverktyg eller flytta pengar har en helt legitim arbetsplattform blivit en del av själva bedrägeriet.