Microsoft Teams IT-support-svindel fører til Chaos ransomware-angreb
Trusselsaktører udgiver sig for at være virksomhedens IT-supportmedarbejdere på Microsoft Teams for at få fjernadgang til medarbejderes enheder og udrulle Chaos ransomware.
Sophos sporer kampagnen som STAC4749. Sikkerhedsfirmaet observerede dusinvis af angrebsforsøg mod organisationer i USA og Canada mellem februar og juni 2026. Mindst tre hændelser endte med ransomware-kryptering.
Angribere udgiver sig for at være IT-personale på Microsoft Teams
Angriberne kontaktede medarbejdere gennem eksterne Microsoft Teams-konti. Under chats og taleopkald præsenterede de sig som helpdesk-teknikere eller medlemmer af virksomhedens IT-afdeling.
De hævdede derefter, at de havde brug for adgang til medarbejderens computer for at løse et teknisk problem. Deres mål var at overtale målet til at godkende en fjernsupport-session uden at verificere anmodningen gennem en intern kanal.
Når en medarbejder accepterede anmodningen, fik angriberne direkte adgang til enheden og begyndte at installere yderligere værktøjer.
RemSupp erstatter Microsoft Hurtig assistent i senere angreb
Tidlige versioner af kampagnen var stærkt afhængige af Microsoft Hurtig assistent, en legitim Windows-supportfunktion, der tillader en anden person at se eller styre en computer eksternt.
Når Hurtig assistent var blokeret eller utilgængelig, instruerede angriberne ofrene i at installere anden fjernstyringssoftware. De benyttede i stigende grad den cloud-baserede RemSupp-tjeneste fra april og frem.
Sophos mener, at RemSupp kan være blevet den foretrukne mulighed, fordi færre virksomheders blokeringslister til applikationer genkendte den. Brugen af legitim fjernsupport-software hjalp også angriberne med at undgå at udrulle åbenlyst ondsindede værktøjer i angrebets første fase.
PowerShell downloader en vedvarende bagdør
Efter at have opnået fjernadgang brugte angriberne PowerShell-kommandoer til at downloade en bagdør til offerets %AppData%-mappe.
Malwaren indsamlede oplysninger om det kompromitterede system, oprettede persistensmekanismer og opretholdt adgang, efter at den oprindelige Teams- eller fjernsupport-session sluttede.
For at få aktiviteten til at fremstå legitim oprettede angriberne registreringsdatabaseposter med navne, der lignede Windows-lydkomponenter. Observerede navne omfattede Realtek HD Audio, Realtek Audio UHD og WinAudio life2.
Disse poster tillod malwaren at starte automatisk, samtidig med at det blev sværere for medarbejdere og administratorer at identificere den mistænkelige proces.
Angribere installerer flere fjernadgangsværktøjer
I hændelser, der udviklede sig til ransomware, installerede gruppen yderligere fjernadgangsapplikationer, herunder DWAgent og AnyDesk.
Disse værktøjer gav backup-adgang, hvis forsvarere afbrød den oprindelige forbindelse. Angriberne forsøgte også at aktivere Remote Desktop Protocol, hvilket kunne hjælpe dem med at få adgang til andre systemer og bevæge sig på tværs af virksomhedsnetværket.
Sophos observerede gentagne ændringer i angrebskæden mellem februar og maj. Operatørerne justerede deres værktøjer, kommandoer og persistensmetoder, efterhånden som sikkerhedsprodukter begyndte at opdage tidligere versioner.
Chaos ransomware krypterede flere systemer på én gang
Mindst tre STAC4749-angreb resulterede i udrulning af Chaos ransomware. Under disse hændelser krypterede ransomwaren filer på tværs af flere kompromitterede computere på nogenlunde samme tid.
Beviser fra mindst ét angreb tyder på, at gruppen muligvis har stjålet virksomhedsdata, før krypteringen startede. Dette ville give angriberne mulighed for at lægge pres på offeret med både dataeksponering og systemafbrydelse.
Sophos vurderer, at kampagnen er økonomisk motiveret. Operatørerne kan selv udrulle ransomware eller give adgang til separate ransomware-affiliates, efter at have kompromitteret et netværk.
Andre trusselsgrupper har også brugt Microsoft Teams til social engineering. Den iranske statsstøttede MuddyWater-gruppe har brugt Teams og falsk ransomware-aktivitet til at dække over spionageoperationer.
Chaos-relaterede kampagner har også brugt andre teknikker. I en separat operation brugte Chaos ransomware msaRAT til at camouflere ondsindet trafik inde i Chrome og Edge.
Hvordan organisationer kan blokere Teams-vishing-angreb
Virksomheder bør begrænse ekstern Microsoft Teams-kommunikation eller nøje overvåge beskeder og opkald fra konti uden for organisationen.
Medarbejdere bør aldrig godkende en uventet anmodning om fjernsupport uden at bekræfte den via en officiel intern kontaktmetode. IT-afdelinger bør også tydeligt forklare, hvilke værktøjer deres teknikere bruger, og hvordan legitime supportanmodninger starter.
Sikkerhedsteams bør blokere eller begrænse Hurtig assistent, RemSupp, AnyDesk, DWAgent og lignende software på systemer, der ikke kræver fjernadministration.
Organisationer bør overvåge usædvanlig PowerShell-aktivitet, herunder uventede downloads eller kodede kommandoer, samt installationen af nye eller uautoriserede fjernstyringsapplikationer. Denne adfærd kan indikere, at en angriber har opnået indledende adgang og forsøger at etablere kontrol over et system.
De bør også holde øje med mistænkelige registreringsdatabaseposter, der efterligner legitim lydsoftware, forsøg på at aktivere Remote Desktop Protocol og eksterne Microsoft Teams-konti, der udgiver sig for at være interne supportmedarbejdere. Sammen kan disse indikatorer hjælpe med at identificere social engineering og aktivitet efter kompromittering tidligt i en angrebskæde.
I andre sikkerhedsnyheder kæmper Microsoft med at adressere sårbarheder identificeret af Anthropics Claude Mythos. Efterhånden som sikkerhedsforskning bliver mere automatiseret, kan angribere også finde og udnytte softwaresvagheder hurtigere.
Via BleepingComputer
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages