Microsoft расширяет защиту Teams: теперь Defender for Office 365 умеет находить вредоносные ссылки, спрятанные внутри QR-кодов, и предупреждать пользователя уже после доставки сообщения. Нововведение не требует отдельной настройки со стороны сотрудников и раскатывается на организации, которые используют Teams вместе с Defender for Office 365.
О начале развёртывания сообщает уведомление Message Center MC1490905, опубликованное 7 октября. Мировой rollout стартует в начале октября 2026 года и должен завершиться к началу ноября.
Как работает проверка QR-кодов
Defender разбирает сообщения Teams, содержащие QR-коды, уже после их доставки. Из изображения извлекается веб-адрес, после чего система проверяет, не ведёт ли он к вредоносному содержимому. Если опасный URL найден, Teams показывает предупреждение прямо на этом сообщении — как во внутренних, так и во внешних переписках.
Примеры Microsoft демонстрируют два возможных исхода: сообщение с пометкой о потенциально опасной ссылке либо пост в канале, помеченный как заблокированный из-за вредоносного содержимого. То есть гарантии, что каждый подозрительный код будет удалён, нет — защита может либо предупредить, либо заблокировать.
В организациях с Defender for Office 365 Plan 1 или Plan 2 и включённым Zero-hour Auto Purge (ZAP) для Teams вредоносные внутренние сообщения могут быть заблокированы. ZAP — существующая функция, которая срабатывает уже после доставки письма или сообщения. Настройки и исключения администраторы могут посмотреть в документации по защите Teams.
Что такое quishing и почему QR-код опаснее ссылки
QR-фишинг, который также называют quishing, прячет вредоносный адрес в картинке, а не в обычной текстовой ссылке. Злоумышленники маскируют запрос под проверку аккаунта, просмотр документа или решение технической проблемы — и просят отсканировать код. Жертва попадает на поддельную страницу входа, где у неё крадут пароль.
Ранее уже описывалась кампания QR-фишинга в Microsoft 365: поддельные сообщения от имени Microsoft или ИТ-службы подталкивали пользователей сканировать коды телефоном, а ссылки вели на скопированные страницы авторизации. Проверка адреса внутри изображения помогает защите оценивать именно пункт назначения, а не полагаться на текст сообщения.
Это обновление отличается от ранее появившейся защиты Teams от QR-кодов внешних отправителей — та просто скрывает изображение, пока пользователь сам не решит его показать. Новая возможность Defender анализирует извлечённые URL после доставки и реагирует, если находит вредоносное содержимое. Два механизма закрывают разные этапы угрозы.
Что получают аналитики: данные в Advanced Hunting
Службы безопасности получают дополнительную видимость через Advanced Hunting в Microsoft Defender XDR. Адреса, извлечённые из QR-кодов, попадают в таблицу MessageUrlInfo, а в колонке UrlLocation фиксируется значение QRCode. Аналитик может использовать это значение, чтобы находить URL из QR-изображений в ходе расследований.
Microsoft рекомендует пересмотреть текущие настройки защиты Teams и конфигурацию ZAP, уведомить сотрудников SOC о новых данных для охоты и обновить процессы расследования с учётом QR-детектирования. Включать что-либо вручную не нужно: возможность работает в рамках существующей защиты URL в Teams.
Время срабатывания — ключевое ограничение
Microsoft прямо называет эту защиту постдоставочной: она не гарантирует, что каждый вредоносный QR-код будет заблокирован до того, как сотрудник его увидит. Поэтому людям по-прежнему стоит проверять неожиданные просьбы отсканировать код через доверенные каналы — особенно если сообщение требует войти в учётную запись или срочно починить рабочую учётную запись.
Для администратора практический вывод простой: проверить, что Defender for Office 365 подключён к Teams, включён ли ZAP для Teams, и познакомить аналитиков с полем QRCode в UrlLocation. Это не отменяет обучения сотрудников, но добавляет технический слой там, где раньше всё держалось на внимательности получателя. Похожие истории показывают, что фишинговые ссылки продолжают обходить фильтры — как в случае с эксплойтом для AnyDesk в Linux, позволяющим выполнить код до аутентификации, и с уязвимостями в Gitea, среди которых обход SSH-аутентификации.
Частые вопросы
Кого касается обновление?
Организации, которые используют Microsoft Teams вместе с Defender for Office 365. Отдельная настройка на стороне сотрудников не требуется — возможность включается в рамках существующей защиты URL в Teams.
Когда защита появится у нас?
Мировое развёртывание началось в начале октября 2026 года и должно завершиться к началу ноября. Точные сроки для конкретного тенанта зависят от графика Microsoft.
Что именно проверяет Defender?
Он извлекает веб-адрес из QR-кода в сообщении и проверяет, не ведёт ли этот адрес к вредоносному содержимому. Проверка идёт после доставки сообщения.
Все ли вредоносные QR-коды блокируются?
Нет. Microsoft описывает это как постдоставочную защиту: возможны два исхода — предупреждение на сообщении или блокировка. Гарантии, что код не покажут пользователю до срабатывания, нет.
Что такое ZAP и при чём он здесь?
Zero-hour Auto Purge — существующая функция, которая действует на вредоносные сообщения после доставки. Если в организации включён Defender for Office 365 Plan 1 или Plan 2 и ZAP для Teams, вредоносные внутренние сообщения могут блокироваться.
Как аналитику найти URL из QR-кодов?
Через Advanced Hunting в Microsoft Defender XDR. Извлечённые адреса попадают в таблицу MessageUrlInfo, а в колонке UrlLocation записывается значение QRCode.
Нужно ли что-то включать вручную?
Нет. Microsoft указывает, что для активации улучшения в рамках существующей защиты URL в Teams никаких действий не требуется. Но рекомендуется пересмотреть настройки Teams и ZAP и уведомить SOC о новых данных.
Это то же самое, что скрытие QR-кодов от внешних отправителей?
Нет. Ранее появившаяся защита просто скрывает изображение QR-кода, пока получатель не решит его показать. Новый механизм Defender анализирует извлечённые URL после доставки и реагирует на вредоносное содержимое.
Источник: cybersecuritynews.com