Microsoft Teams: защита от фишинга через QR-коды в сообщениях

Microsoft расширяет защиту Teams: теперь Defender for Office 365 умеет находить вредоносные ссылки, спрятанные внутри QR-кодов, и предупреждать пользователя уже после доставки сообщения. Нововведение не требует отдельной настройки со стороны сотрудников и раскатывается на организации, которые используют Teams вместе с Defender for Office 365.

О начале развёртывания сообщает уведомление Message Center MC1490905, опубликованное 7 октября. Мировой rollout стартует в начале октября 2026 года и должен завершиться к началу ноября.

Как работает проверка QR-кодов

Defender разбирает сообщения Teams, содержащие QR-коды, уже после их доставки. Из изображения извлекается веб-адрес, после чего система проверяет, не ведёт ли он к вредоносному содержимому. Если опасный URL найден, Teams показывает предупреждение прямо на этом сообщении — как во внутренних, так и во внешних переписках.

Примеры Microsoft демонстрируют два возможных исхода: сообщение с пометкой о потенциально опасной ссылке либо пост в канале, помеченный как заблокированный из-за вредоносного содержимого. То есть гарантии, что каждый подозрительный код будет удалён, нет — защита может либо предупредить, либо заблокировать.

В организациях с Defender for Office 365 Plan 1 или Plan 2 и включённым Zero-hour Auto Purge (ZAP) для Teams вредоносные внутренние сообщения могут быть заблокированы. ZAP — существующая функция, которая срабатывает уже после доставки письма или сообщения. Настройки и исключения администраторы могут посмотреть в документации по защите Teams.

Что такое quishing и почему QR-код опаснее ссылки

QR-фишинг, который также называют quishing, прячет вредоносный адрес в картинке, а не в обычной текстовой ссылке. Злоумышленники маскируют запрос под проверку аккаунта, просмотр документа или решение технической проблемы — и просят отсканировать код. Жертва попадает на поддельную страницу входа, где у неё крадут пароль.

Ранее уже описывалась кампания QR-фишинга в Microsoft 365: поддельные сообщения от имени Microsoft или ИТ-службы подталкивали пользователей сканировать коды телефоном, а ссылки вели на скопированные страницы авторизации. Проверка адреса внутри изображения помогает защите оценивать именно пункт назначения, а не полагаться на текст сообщения.

Это обновление отличается от ранее появившейся защиты Teams от QR-кодов внешних отправителей — та просто скрывает изображение, пока пользователь сам не решит его показать. Новая возможность Defender анализирует извлечённые URL после доставки и реагирует, если находит вредоносное содержимое. Два механизма закрывают разные этапы угрозы.

Что получают аналитики: данные в Advanced Hunting

Службы безопасности получают дополнительную видимость через Advanced Hunting в Microsoft Defender XDR. Адреса, извлечённые из QR-кодов, попадают в таблицу MessageUrlInfo, а в колонке UrlLocation фиксируется значение QRCode. Аналитик может использовать это значение, чтобы находить URL из QR-изображений в ходе расследований.

Microsoft рекомендует пересмотреть текущие настройки защиты Teams и конфигурацию ZAP, уведомить сотрудников SOC о новых данных для охоты и обновить процессы расследования с учётом QR-детектирования. Включать что-либо вручную не нужно: возможность работает в рамках существующей защиты URL в Teams.

Время срабатывания — ключевое ограничение

Microsoft прямо называет эту защиту постдоставочной: она не гарантирует, что каждый вредоносный QR-код будет заблокирован до того, как сотрудник его увидит. Поэтому людям по-прежнему стоит проверять неожиданные просьбы отсканировать код через доверенные каналы — особенно если сообщение требует войти в учётную запись или срочно починить рабочую учётную запись.

Для администратора практический вывод простой: проверить, что Defender for Office 365 подключён к Teams, включён ли ZAP для Teams, и познакомить аналитиков с полем QRCode в UrlLocation. Это не отменяет обучения сотрудников, но добавляет технический слой там, где раньше всё держалось на внимательности получателя. Похожие истории показывают, что фишинговые ссылки продолжают обходить фильтры — как в случае с эксплойтом для AnyDesk в Linux, позволяющим выполнить код до аутентификации, и с уязвимостями в Gitea, среди которых обход SSH-аутентификации.

Частые вопросы

Кого касается обновление?

Организации, которые используют Microsoft Teams вместе с Defender for Office 365. Отдельная настройка на стороне сотрудников не требуется — возможность включается в рамках существующей защиты URL в Teams.

Когда защита появится у нас?

Мировое развёртывание началось в начале октября 2026 года и должно завершиться к началу ноября. Точные сроки для конкретного тенанта зависят от графика Microsoft.

Что именно проверяет Defender?

Он извлекает веб-адрес из QR-кода в сообщении и проверяет, не ведёт ли этот адрес к вредоносному содержимому. Проверка идёт после доставки сообщения.

Все ли вредоносные QR-коды блокируются?

Нет. Microsoft описывает это как постдоставочную защиту: возможны два исхода — предупреждение на сообщении или блокировка. Гарантии, что код не покажут пользователю до срабатывания, нет.

Что такое ZAP и при чём он здесь?

Zero-hour Auto Purge — существующая функция, которая действует на вредоносные сообщения после доставки. Если в организации включён Defender for Office 365 Plan 1 или Plan 2 и ZAP для Teams, вредоносные внутренние сообщения могут блокироваться.

Как аналитику найти URL из QR-кодов?

Через Advanced Hunting в Microsoft Defender XDR. Извлечённые адреса попадают в таблицу MessageUrlInfo, а в колонке UrlLocation записывается значение QRCode.

Нужно ли что-то включать вручную?

Нет. Microsoft указывает, что для активации улучшения в рамках существующей защиты URL в Teams никаких действий не требуется. Но рекомендуется пересмотреть настройки Teams и ZAP и уведомить SOC о новых данных.

Это то же самое, что скрытие QR-кодов от внешних отправителей?

Нет. Ранее появившаяся защита просто скрывает изображение QR-кода, пока получатель не решит его показать. Новый механизм Defender анализирует извлечённые URL после доставки и реагирует на вредоносное содержимое.

Источник: cybersecuritynews.com