Microsoft Teams IT-support-svindel fører til Chaos-ransomwareangreb


Trusselsaktører udgiver sig for at være it-supportmedarbejdere på Microsoft Teams for at få fjernadgang til medarbejderes enheder og udrulle Chaos-ransomware.

Sophos sporer kampagnen som STAC4749. Sikkerhedsfirmaet observerede snesevis af angrebsforsøg mod organisationer i USA og Canada mellem februar og juni 2026. Mindst tre hændelser endte med ransomware-kryptering.

Angribere udgiver sig for at være IT-medarbejdere på Microsoft Teams

Angriberne kontaktede medarbejdere via eksterne Microsoft Teams-konti. Under chats og taleopkald præsenterede de sig som helpdesk-teknikere eller medlemmer af virksomhedens IT-afdeling.

De påstod derefter, at de havde brug for adgang til medarbejderens computer for at løse et teknisk problem. Deres mål var at overtale målet til at godkende en fjernsupport-session uden at verificere anmodningen via en intern kanal.

Når en medarbejder accepterede anmodningen, fik angriberne direkte adgang til enheden og begyndte at installere yderligere værktøjer.

RemSupp erstatter Microsoft Hurtig assistent i senere angreb

Tidlige versioner af kampagnen var stærkt afhængige af Microsoft Hurtig assistent, en legitim Windows-supportfunktion, der giver en anden person mulighed for at se eller styre en computer eksternt.

Når Hurtig assistent var blokeret eller utilgængelig, instruerede angriberne ofrene i at installere anden fjernstyringssoftware. Fra april og frem blev de i stigende grad afhængige af den cloudbaserede RemSupp-tjeneste.

Sophos mener, at RemSupp muligvis er blevet det foretrukne valg, fordi færre virksomheders applikationsblokeringslister genkendte den. Brug af legitim fjernsupport-software hjalp også angriberne med at undgå at udrulle åbenlyst ondsindede værktøjer i angrebets første fase.

PowerShell henter en vedvarende bagdør

Efter at have opnået fjernadgang brugte angriberne PowerShell-kommandoer til at hente en bagdør til offerets %AppData%-mappe.

Malwaren indsamlede oplysninger om det kompromitterede system, oprettede persistensmekanismer og opretholdt adgang, efter at den oprindelige Teams- eller fjernsupport-session sluttede.

For at få aktiviteten til at se legitim ud oprettede angriberne registreringsposter med navne, der lignede Windows-lydkomponenter. Observerede navne inkluderede Realtek HD Audio, Realtek Audio UHD og WinAudio life2.

Disse poster gjorde det muligt for malwaren at starte automatisk, samtidig med at det blev sværere for medarbejdere og administratorer at identificere den mistænkelige proces.

Angribere installerer flere fjernadgangsværktøjer

I hændelser, der udviklede sig til ransomware, installerede gruppen yderligere fjernadgangsapplikationer, herunder DWAgent og AnyDesk.

Disse værktøjer gav backup-adgang, hvis forsvarere afbrød den oprindelige forbindelse. Angriberne forsøgte også at aktivere Fjernskrivebordsprotokol, hvilket kunne hjælpe dem med at få adgang til andre systemer og bevæge sig på tværs af virksomhedsnetværket.

Sophos observerede gentagne ændringer i angrebskæden mellem februar og maj. Operatørerne justerede deres værktøjer, kommandoer og persistensmetoder, efterhånden som sikkerhedsprodukter begyndte at detektere tidligere versioner.

Chaos ransomware krypterede flere systemer på én gang

Mindst tre STAC4749-angreb resulterede i udrulning af Chaos ransomware. Under disse hændelser krypterede ransomwaren filer på tværs af flere kompromitterede computere på omtrent samme tidspunkt.

Beviser fra mindst ét angreb tyder på, at gruppen muligvis har stjålet virksomhedsdata, før den begyndte kryptering. Dette ville gøre det muligt for angriberne at lægge pres på offeret med både dataeksponering og systemforstyrrelse.

Sophos vurderer, at kampagnen er økonomisk motiveret. Operatørerne kan selv udrulle ransomware eller give adgang til separate ransomware-affiliates, efter at de har kompromitteret et netværk.

Andre trusselsgrupper har også brugt Microsoft Teams til social engineering. Den iranske statsstøttede MuddyWater-gruppe har brugt Teams og falsk ransomware-aktivitet til at skjule spionageoperationer.

Chaos-relaterede kampagner har også brugt andre teknikker. I en separat operation brugte Chaos ransomware msaRAT til at skjule ondsindet trafik i Chrome og Edge.

Hvordan organisationer kan blokere Teams-vishing-angreb

Virksomheder bør begrænse ekstern Microsoft Teams-kommunikation eller nøje overvåge beskeder og opkald fra konti uden for organisationen.

Medarbejdere bør aldrig godkende en uventet fjernsupport-anmodning uden at bekræfte den via en officiel intern kontaktmetode. IT-afdelinger bør også klart forklare, hvilke værktøjer deres teknikere bruger, og hvordan legitime supportanmodninger starter.

Sikkerhedsteams bør blokere eller begrænse Hurtig assistent, RemSupp, AnyDesk, DWAgent og lignende software på systemer, der ikke kræver fjernadministration.

Organisationer bør overvåge usædvanlig PowerShell-aktivitet, herunder uventede downloads eller kodede kommandoer, samt installationen af nye eller uautoriserede fjernstyringsapplikationer. Denne adfærd kan indikere, at en angriber har opnået indledende adgang og forsøger at etablere kontrol over et system.

De bør også holde øje med mistænkelige registreringsposter, der efterligner legitim lydsoftware, forsøg på at aktivere Fjernskrivebordsprotokol og eksterne Microsoft Teams-konti, der udgiver sig for at være internt supportpersonale. Sammen kan disse indikatorer hjælpe med at identificere social engineering og aktivitet efter kompromittering tidligt i en angrebskæde.

I andre sikkerhedsnyheder kæmper Microsoft med at rette sårbarheder identificeret af Anthropics Claude Mythos. Efterhånden som sikkerhedsforskning bliver mere automatiseret, kan angribere også finde og udnytte softwaresvagheder hurtigere.

Via BleepingComputer

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages