Microsoft Teams IT-support-svindel fører til Chaos Ransomware-angreb


Trusselsaktører udgiver sig for at være virksomheds-it-supportmedarbejdere på Microsoft Teams for at få fjernadgang til medarbejdernes enheder og udrulle Chaos ransomware.

Sophos sporer kampagnen som STAC4749. Sikkerhedsfirmaet observerede dusinvis af forsøg på angreb mod organisationer i USA og Canada mellem februar og juni 2026. Mindst tre hændelser endte med ransomware-kryptering.

Angribere udgiver sig for at være it-personale på Microsoft Teams

Angriberne kontaktede medarbejdere via eksterne Microsoft Teams-konti. Under chats og taleopkald præsenterede de sig som helpdesk-teknikere eller medlemmer af virksomhedens it-afdeling.

De hævdede derefter, at de havde brug for adgang til medarbejderens computer for at løse et teknisk problem. Deres mål var at overtale målet til at godkende en remote support-session uden at verificere anmodningen via en intern kanal.

Når en medarbejder accepterede anmodningen, fik angriberne direkte adgang til enheden og begyndte at installere yderligere værktøjer.

RemSupp erstatter Microsoft Quick Assist i senere angreb

Tidlige versioner af kampagnen var stærkt afhængige af Microsoft Quick Assist, en legitim Windows-supportfunktion, der giver en anden person mulighed for at se eller styre en computer eksternt.

Når Quick Assist var blokeret eller utilgængelig, instruerede angriberne ofrene i at installere anden remote management-software. De støttede sig i stigende grad på den cloudbaserede RemSupp-tjeneste fra april og frem.

Sophos mener, at RemSupp kan være blevet det foretrukne valg, fordi færre virksomheds-applikationsbloklister genkendte det. Brugen af legitim remote support-software hjalp også angriberne med at undgå at implementere åbenlyst ondsindede værktøjer i den første fase af angrebet.

PowerShell downloader en vedvarende bagdør

Efter at have opnået fjernadgang brugte angriberne PowerShell-kommandoer til at downloade en bagdør til ofrets %AppData%-mappe.

Malwaren indsamlede oplysninger om det kompromitterede system, oprettede persistensmekanismer og opretholdt adgang, efter at den oprindelige Teams- eller remote support-session sluttede.

For at få aktiviteten til at se legitim ud oprettede angriberne registreringsdatabaseposter med navne, der lignede Windows-lydkomponenter. Observerede navne omfattede Realtek HD Audio, Realtek Audio UHD og WinAudio life2.

Disse poster gjorde det muligt for malwaren at starte automatisk, samtidig med at det blev sværere for medarbejdere og administratorer at identificere den mistænkelige proces.

Angriberne installerer flere remote access-værktøjer

I incidenter, der udviklede sig til ransomware, installerede gruppen yderligere remote access-applikationer, herunder DWAgent og AnyDesk.

Disse værktøjer gav backup-adgang, hvis forsvarerne afbrød den oprindelige forbindelse. Angriberne forsøgte også at aktivere Remote Desktop Protocol, hvilket kunne hjælpe dem med at få adgang til andre systemer og bevæge sig på tværs af virksomhedsnetværket.

Sophos observerede gentagne ændringer af angrebskæden mellem februar og maj. Operatørerne justerede deres værktøjer, kommandoer og persistensmetoder, efterhånden som sikkerhedsprodukter begyndte at opdage tidligere versioner.

Chaos ransomware krypterede flere systemer på én gang

Mindst tre STAC4749-angreb resulterede i implementering af Chaos ransomware. Under disse incidenter krypterede ransomwaren filer på tværs af flere kompromitterede computere på omtrent samme tid.

Beviser fra mindst ét angreb tyder på, at gruppen kan have stjålet virksomhedsdata, før krypteringen startede. Dette ville give angriberne mulighed for at lægge pres på offeret med både dataeksponering og systemafbrydelse.

Sophos vurderer, at kampagnen er økonomisk motiveret. Operatørerne kan selv udrulle ransomware eller give adgang til separate ransomware-affiliates efter at have kompromitteret et netværk.

Andre trusselsgrupper har også brugt Microsoft Teams til social engineering. Den iranske statsstøttede MuddyWater-gruppe har brugt Teams og falsk ransomware-aktivitet til at skjule spionageoperationer.

Chaos-relaterede kampagner har også brugt andre teknikker. I en separat operation brugte Chaos ransomware msaRAT til at skjule ondsindet trafik i Chrome og Edge.

Sådan kan organisationer blokere Teams-vishing-angreb

Virksomheder bør begrænse eksterne Microsoft Teams-kommunikationer eller nøje overvåge beskeder og opkald fra konti uden for organisationen.

Medarbejdere bør aldrig godkende en uventet remote support-anmodning uden at bekræfte den via en officiel intern kontaktmetode. It-afdelinger bør også klart forklare, hvilke værktøjer deres teknikere bruger, og hvordan legitime supportanmodninger indledes.

Sikkerhedsteams bør blokere eller begrænse Quick Assist, RemSupp, AnyDesk, DWAgent og lignende software på systemer, der ikke kræver remote administration.

Organisationer bør overvåge usædvanlig PowerShell-aktivitet, herunder uventede downloads eller kodede kommandoer, samt installation af nye eller uautoriserede remote management-applikationer. Denne adfærd kan indikere, at en angriber har opnået indledende adgang og forsøger at etablere kontrol over et system.

De bør også holde øje med mistænkelige registreringsdatabaseposter, der efterligner legitim lydsoftware, forsøg på at aktivere Remote Desktop Protocol og eksterne Microsoft Teams-konti, der udgiver sig for at være internt supportpersonale. Tilsammen kan disse indikatorer hjælpe med at identificere social engineering og aktivitet efter kompromittering tidligt i en angrebskæde.

I andre sikkerhedsnyheder kæmper Microsoft med at rette op på sårbarheder identificeret af Anthropics Claude Mythos. Efterhånden som sikkerhedsforskning bliver mere automatiseret, kan angribere også finde og udnytte softwaresvagheder hurtigere.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages