De faux techniciens du support appellent des salariés par Teams, depuis un compte externe. Ils font exécuter un outil de prise en main à distance ou un logiciel malveillant, et Unit 42 a compté plus de 150 salariés visés dans au moins dix entreprises. Dans une variante, ils ont ensuite visé le contrôleur de domaine.

Selon Unit 42, aucune faille de Teams n’entre en jeu. Ses chercheurs détaillent les deux variantes de la campagne, baptisée Spring Ring, et les signaux qui trahissent une usurpation.