NIERUCHOMOśCI

Atak phishingowy przez Microsoft Teams – dlaczego jest skuteczny i jak chronić przed nim organizację?

23-lip-2026 8 minut czytania
Branża

Branża nieruchomości

Usługa

Praktyczny Trening Antyphishingowy

Wyniki

Redukcja klikalności z 41% do mniej niż 2%.

Cyberatak przez Microsoft Teams to każda próba wyłudzenia danych logowania, przejęcia konta lub nakłonienia pracownika do niebezpiecznego działania, w której przestępca wykorzystuje zaufanie do tej platformy jako codziennego narzędzia pracy. Możemy mieć do czynienia z dwoma różnymi wariantami:

  • Phishing podszywający się pod Teams – klasyczna wiadomość imitująca powiadomienie systemowe z Teams (,,masz nową wiadomość”, ,,zweryfikuj dostęp”), która prowadzi do podrobionej strony logowania Microsoft. Ofiara nie otwiera samej aplikacji – atak rozgrywa się w skrzynce e-mail.
  • Atak prowadzony bezpośrednio wewnątrz platformy Teams – wiadomość, plik lub połączenie głosowe wysłane z poziomu samej aplikacji, często z przejętego konta wewnętrznego albo z nadużyciem federacji Teams (dostęp z konta spoza organizacji), np. podszycie się pod dział IT w rozmowie głosowej lub udostępnienie złośliwego pliku na czacie zespołu.

Pierwszy wariant częściowo wyłapią filtry antyspamowe na poziomie skrzynki pocztowej, drugi rozgrywa się już wewnątrz zaufanego środowiska pracy i często omija te zabezpieczenia całkowicie. W obu przypadkach skuteczna manipulacja człowiekiem może skończyć się poważnym incydentem bezpieczeństwa, który naruszy ciągłość działania organizacji.

Dlatego w SECAWA budujemy świadomość bezpieczeństwa na tego typu ataki. Przekonaj się, jak zrobiliśmy to u jednego z naszych klientów z branży nieruchomości.

Dlaczego ataki phishingowe przez Microsoft Teams są tak skuteczne?

Pracownicy ufają powiadomieniom z Teams bardziej niż wiadomościom e-mail, bo kojarzą je z wewnętrzną komunikacją, a nie z zagrożeniem z zewnątrz. Atakujący wykorzystują ten automatyczny odruch zaufania, łącząc go z technikami socjotechnicznymi dopasowanymi do kontekstu zawodowego – prośbą o pilną akceptację dokumentu, powiadomieniem o wiadomości od przełożonego czy alertem o rzekomym problemie z dostępem.

Kilka przykładowych ataków z wykorzystaniem Microsoft Teams:

  • Grupa Cloaked Ursa (znana też jako APT29 / Cozy Bear), powiązana z rosyjskim wywiadem, wykorzystywała przejęte konta Microsoft 365 do wysyłania wiadomości w Teams ze złośliwymi linkami, przekierowującymi ofiary na fałszywe strony logowania Microsoft (Unit 42, Palo Alto Networks). W grudniu 2025 roku grupa śledzona przez Mandiant jako UNC6692 podszywała się pod helpdesk IT w Teams, nakłaniając pracowników do zaakceptowania zaproszenia na czacie z konta spoza organizacji (Unit 42, Palo Alto Networks).
  • Badacze ReliaQuest opisali zautomatyzowaną kampanię przypisywaną byłym afiliantom grupy ransomware Black Basta: atak łączy masowy ,,email bombing” z podszyciem się pod dział IT na czacie Teams lub w rozmowie telefonicznej, a od pierwszego kontaktu do uruchomienia złośliwego skryptu mija czasem zaledwie 12 minut. W marcu 2026 roku aż 77% takich ataków celowało w kadrę zarządzającą – wzrost z 59% na początku roku (ReliaQuest).
  • Odnotowano też kampanię phishingową podszywającą się pod powiadomienia Teams – ponad 9000 przypadków w ciągu dwóch miesięcy, głównie w sektorze finansowym, usług profesjonalnych, produkcyjnym i ochrony zdrowia (Mimecast).

Te przykłady pokazują skalę zjawiska, którego nie da się zignorować, jeśli Twoja organizacja na co dzień korzysta z Teams do pracy zespołowej.

Jak wygląda phishing przez MS Teams krok po kroku?

Najczęstszy scenariusz zaczyna się od wiadomości w Teams, która wygląda jak standardowe powiadomienie systemowe – informacja o nowej wiadomości od współpracownika, alert o problemie z dostępem albo prośba o weryfikację konta. Link prowadzi do strony do przechwytywania danych logowania (credential harvesting page), łudząco podobnej do prawdziwego ekranu logowania Microsoft.

W bardziej zaawansowanych wariantach atakujący nie poprzestają na haśle – wykorzystują token theft w ramach ataku typu adversary-in-the-middle (AiTM), przechwytując token sesji w czasie rzeczywistym i omijając tym samym MFA, mimo że ofiara poprawnie się uwierzytelniła.

Tę technikę Microsoft udokumentował m.in. w kampanii, która w kwietniu 2026 roku przejęła dane logowania i tokeny sesji 35 000 użytkowników w ponad 13 000 organizacji w 26 krajach – to pokazuje, jak łatwo ten sam mechanizm może zostać zaadaptowany również do wiadomości podszywającej się pod Teams (Microsoft Security Blog). Podobny efekt – przejęcie dostępu do Microsoft 365 bez przechwytywania samego hasła – umożliwia platforma Phishing-as-a-Service o nazwie Kali365, przed którą w maju 2026 roku ostrzegało FBI, wskazując m.in. na wykorzystanie w niej treści phishingowych generowanych przez AI, co czyni je trudniejszymi do odróżnienia od autentycznej komunikacji (Internet Crime Complaint Center, FBI).

Osobną kategorią zagrożenia jest nadużycie federacji Teams (Teams federation) i dostępu dla kont zewnętrznych – atakujący, działając z konta spoza organizacji, podszywa się pod dział IT i inicjuje połączenie głosowe (vishing), by zbudować zaufanie i nakłonić ofiarę do zainstalowania narzędzia zdalnego dostępu.

Warto podkreślić, że Microsoft zabezpiecza Teams wieloma mechanizmami – szyfrowaniem TLS, Entra ID, politykami dostępu warunkowego, dziennikami audytowymi i architekturą zbliżoną do Zero Trust. Żaden z tych mechanizmów nie zadziała jednak, jeśli to sam pracownik świadomie poda dane logowania na fałszywej stronie. Właśnie dlatego odporność organizacji na ten typ ataku zależy ostatecznie od czujności ludzi, nie tylko od konfiguracji systemu.

W Praktycznym Treningu Antyphishingowym od dawna sprawdzamy odporność zespołów na tego typu podszycia za pomocą klasycznych symulacji phishingowych – fałszywa wiadomość e-mail lub SMS podszywa się pod powiadomienie z Teams i prowadzi do podrobionej strony logowania Microsoft.

Poniżej pokazujemy, jak taki test wyglądał w praktyce u jednego z naszych klientów – oraz dlaczego, odpowiadając na rosnącą liczbę ataków prowadzonych już bezpośrednio wewnątrz samej platformy, rozszerzamy funkcjonalności naszej platformy o natywne symulacje w Teams.

Jak chronić organizację przed phishingiem przez MS Teams? Case study

Pierwsza symulacja ataku ujawniła skalę ryzyka ludzkiego

Organizacja z branży nieruchomości, zarządzająca powierzchnią biurową, zdecydowała się zweryfikować odporność na ataki socjotechniczne w ramach Praktycznego Treningu Antyphishingowego. Jedna z pierwszych symulacji odtworzyła scenariusz fałszywego powiadomienia o nowej wiadomości w Teams, prowadzącego do podrobionej strony logowania Microsoft. A wynik ujawnił realne ryzyko ludzkie:

  • 41% pracowników kliknęło w link prowadzący do fałszywej strony logowania,
  • co piąty pracownik (ok. 19,5%) wpisał tam swoje dane logowania – średnio w ciągu 45 sekund od otwarcia wiadomości,
  • nikt nie zgłosił podejrzanej wiadomości.
Około jeden na pięciu pracowników podał dane logowania na fałszywej stronie w ciągu 45 sekund od otwarcia wiadomości. Czyli można założyć, że w realnym ataku cyberprzestępca potrzebowałby niecałej minuty, aby uzyskać dostęp do konta i zacząć poruszać się po zasobach organizacji.
Piotr Kaźmierczak, CEO SECAWA

Co zrobiliśmy, aby mierzalnie zredukować ryzyko ludzkie?

Po tej pierwszej, mocno diagnostycznej kampanii, zespół SECAWA zaplanował systematyczny trening security awareness bazujący na dopasowanych symulacjach cyberataków i nanoszkoleniach w momencie podjęcia ryzykownego działania, które uczyły, jak następnym razem rozpoznać zagrożenie i bezpieczenie na nie zareagować. Symulacje celowo różniły się techniką socjotechniczną, budując odporność na trzech frontach jednocześnie:

  • Tożsamość cyfrowa i narzędzia pracy – fałszywe wiadomości e-mail (phishing) podszywające się pod powiadomienia Teams oraz smishing podszywający się pod systemy dostępowe (np. VPN), uczące rozpoznawania prób przejęcia konta.
  • Emocje i relacje międzyludzkie – scenariusze wykorzystujące ciekawość, współczucie, dowód społeczny i pochlebstwo, osadzone w tematach HR-owych i codziennych sytuacjach biurowych.
  • Autorytet i presja czasu – wiadomości podszywające się pod dział IT, wymuszające szybką reakcję bez weryfikacji.
Chodziło nam o to, żeby pracownicy regularnie ćwiczyli czujność wobec różnych typów ataków. Przygotowaliśmy różnorodne kampanie phishingowe – od podszycia pod Teams po fałszywy alert z działu IT, co pokazało nam prawdziwy obraz podatności. A wyniki kolejnych symulacji okazały się naprawdę imponujące.
Piotr Kaźmierczak, CEO SECAWA

Klikalność spadła z początkowego 41% do mniej niż 2%

41% kliknięć, w tym 19,5% podanych haseł – to skala problemu, której nie dało się ignorować. Dlatego w kolejnych miesiącach przeprowadziliśmy kolejne kampanie phishingowe i choć ogólny trend pokazywał wyraźny spadek, to te oparte na mocno angażujących tematach, jak informacja o urlopach czy życzenia z okazji Dnia Kobiet, chwilowo podnosiły klikalność nawet powyżej wyniku startowego.

Nie oznaczało to jednak, że Praktyczny Trening Antyphishingowy nie działa – tylko że niektóre metody phishingowe wciąż wymagają uwagi. Właśnie w ten sposób podeszliśmy do kolejnych kampanii, dopasowując scenariusze na bieżąco, aż po kilku miesiącach klikalność spadła do ok. 13%, a w końcowej fazie programu ustabilizowała się poniżej 2%.
Piotr Kaźmierczak, CEO SECAWA

Na co warto też zwrócić uwagę to to, że trening wpłynął na realną zmianę podejścia: aktywni zarządcy biur bardzo szybko zaczęli ostrzegać innych pracowników o podejrzanych wiadomościach.

Platforma pozwoliła również precyzyjnie zlokalizować ryzyko – ok. 6% zespołu wymagało dodatkowego wsparcia edukacyjnego ze względu na powtarzającą się podatność, dzięki czemu kolejne działania trafiały dokładnie tam, gdzie były najbardziej potrzebne.

Rozszerzamy Praktyczny Trening Antyphishingowy o symulacje w Microsoft Teams

Rosnąca liczba realnych ataków opisanych wyżej, prowadzonych już bezpośrednio wewnątrz samej platformy Teams, nie tylko przez wiadomości, które ją imitują wpłynęły na rozwój naszej autorskiej platformy do treningu security awareness (ang. Security Awareness Training).

Dotychczas sprawdzaliśmy podatność na MS Teams Phishing klasyczną symulacją – fałszywym e-mailem lub SMS-em imitującym powiadomienie z komunikatora. To wystarczyło, by ujawnić realne ryzyko u opisanego wyżej klienta, ale nie odtwarza pełnego spektrum zagrożenia, bo coraz więcej ataków rozgrywa się dziś bezpośrednio wewnątrz samej platformy. Dlatego rozszerzamy Praktyczny Trening Antyphishingowy o natywne symulacje ataków prowadzonych wprost w Microsoft Teams.

Cyberprzestępcy przenoszą aktywność tam, gdzie ludzie spędzają dziś najwięcej czasu w pracy – do komunikatorów firmowych. Dlatego rozszerzamy platformę SECAWA o symulacje ataków bezpośrednio w komunikatorach służbowych. Będziemy uczyć zespoły, jak rozpoznawać i reagować na phishing w MS Teams.
Piotr Kaźmierczak, CEO SECAWA

Od siedmiu lat rozwijamy własną platformę do symulacji cyberataków – nie jesteśmy resellerem gotowego narzędzia zagranicznego dostawcy, tylko projektujemy, wdrażamy i stale rozbudowujemy technologię własnym zespołem specjalistów. To sprawia, że dodawanie nowych funkcjonalności do platformy SECAWA jest naturalnym krokiem – jednym z naszych celów jest stały rozwój narzędzia, tak by nadążać za współczesnymi metodami cyberprzestępców.

Jeśli chcesz dowiedzieć się więcej o Praktycznym Treningu Antyphishingowym, umów bezpłatne demo, podczas którego zobaczysz naszą polską platformę treningową w akcji, prawdziwe symulacje cyberataków oraz dashboard, który pozwala mierzyć odporność organizacji i jednym kliknięciem generować raport pomagający wykazać zgodność z wymogami DORA, NIS2, KSC 2.0, ISO 27001 i RODO.

Przekonaj się, jak działa nasza autorska platforma do Praktycznego Treningu Antyphishingowego!

Poznaj inne historie naszych klientów

Zbuduj niezniszczalną kulturę cyberbezpieczeństwa z naszym wsparciem

Wypełnij formularz

Chcesz przetestować odporność swoich systemów?

Wypełnij formularz, aby umówić bezpłatną i niezobowiązującą rozmowę. Omówimy zakres testów penetracyjnych i przygotujemy propozycję działań z uwzględnieniem specyfiki Twojej organizacji i infrastruktury.
Preferujesz kontakt bezpośredni?
+48 732 123 579





    Administratorem Twoich danych osobowych jest SECAWA sp. z o.o. Dane podane w formularzu wykorzystamy w celu obsługi Twojego zapytania, w tym udzielenia odpowiedzi, przedstawienia informacji o usłudze, o którą pytasz, lub umówienia kontaktu. Szczegółowe informacje o przetwarzaniu danych, w tym o przysługujących Ci prawach, znajdziesz w naszej

    Polityce Prywatności
    .