Microsoft TeamsのITサポート詐欺がChaosランサムウェア攻撃につながる


脅威アクターが、Microsoft Teams 上で企業の IT サポート担当者を装い、従業員のデバイスへのリモートアクセスを取得して Chaos ランサムウェアを展開しています。

Sophos はこのキャンペーンを STAC4749 として追跡しています。このセキュリティ企業は、2026 年 2 月から 6 月にかけて、米国とカナダの組織を標的とした数十件の攻撃試行を観測しました。少なくとも 3 件のインシデントで、ランサムウェアによる暗号化が行われています。

攻撃者が Microsoft Teams で IT スタッフを装う

攻撃者は、外部の Microsoft Teams アカウントを通じて従業員に接触しました。チャットや音声通話で、ヘルプデスクの技術者や自社の IT 部門のメンバーだと名乗りました。

そして、技術的な問題を解決するために従業員のコンピューターにアクセスする必要があると主張しました。その目的は、内部チャネルで要求を確認することなく、ターゲットにリモートサポートセッションを承認させることでした。

従業員が要求を受け入れると、攻撃者はデバイスへの直接アクセスを取得し、追加のツールのインストールを開始しました。

後の攻撃で RemSupp が Microsoft Quick Assist に取って代わる

このキャンペーンの初期バージョンでは、別のユーザーがコンピューターをリモートで表示または制御できる正規の Windows サポート機能である Microsoft Quick Assist に大きく依存していました。

Quick Assist がブロックされているか利用できない場合、攻撃者は被害者に他のリモート管理ソフトウェアをインストールするよう指示しました。4 月以降は、クラウドベースの RemSupp サービスへの依存度が高まっています。

Sophos は、RemSupp を認識する企業のアプリケーションブロックリストが少なかったため、これが優先される選択肢になった可能性があると考えています。正規のリモートサポートソフトウェアを使用することで、攻撃の初期段階で明らかに悪意のあるツールを展開することを回避することにも役立ちました。

PowerShell が永続的なバックドアをダウンロード

リモートアクセスを取得した後、攻撃者は PowerShell コマンドを使用して、被害者の %AppData% フォルダーにバックドアをダウンロードしました。

このマルウェアは、侵害されたシステムに関する情報を収集し、永続化メカニズムを作成し、元の Teams またはリモートサポートセッションが終了した後もアクセスを維持しました。

このアクティビティを正当なものに見せかけるために、攻撃者は Windows のオーディオコンポーネントに似た名前のレジストリエントリを作成しました。確認された名前には、Realtek HD Audio、Realtek Audio UHD、WinAudio life2 が含まれていました。

これらのエントリにより、マルウェアは自動的に起動できるようになり、従業員や管理者が不審なプロセスを特定するのが難しくなりました。

攻撃者が複数のリモートアクセスツールをインストール

ランサムウェアにまで進行したインシデントでは、このグループは DWAgent や AnyDesk などの追加のリモートアクセスアプリケーションをインストールしました。

これらのツールは、防御側が元の接続を遮断した場合のバックアップアクセスを提供しました。攻撃者は、他のシステムへのアクセスや企業ネットワーク全体への水平移動に役立つ可能性があるリモート デスクトップ プロトコル(RDP)を有効にしようとも試みました。

Sophos は、2 月から 5 月にかけて攻撃チェーンに繰り返し変更が加えられたことを観測しました。セキュリティ製品が以前のバージョンを検出し始めたため、オペレーターはツール、コマンド、永続化の方法を調整しました。

Chaos ランサムウェアが複数のシステムを一度に暗号化

少なくとも 3 件の STAC4749 攻撃が、Chaos ランサムウェアの展開をもたらしました。これらのインシデントの間、ランサムウェアは複数の侵害されたコンピューターにわたって、ほぼ同時にファイルを暗号化しました。

少なくとも 1 回の攻撃からの証拠は、このグループが暗号化を開始する前に企業データを窃取していた可能性があることを示唆しています。これにより、攻撃者はデータの暴露とシステムの中断の両方で被害者に圧力をかけることが可能になります。

Sophos は、このキャンペーンは金銭目的であると評価しています。オペレーターは自らランサムウェアを展開するか、ネットワークを侵害した後に別のランサムウェアアフィリエイトにアクセスを提供する可能性があります。

他の脅威グループも、ソーシャルエンジニアリングのために Microsoft Teams を使用しています。イランの国家支援を受ける MuddyWater グループは、スパイ活動を隠蔽するために Teams と偽のランサムウェアアクティビティを使用しています。

Chaos 関連のキャンペーンでは、他の手法も使用されています。別の操作では、Chaos ランサムウェアが msaRAT を使用して、Chrome と Edge 内の悪意のあるトラフィックを偽装しました。

組織が Teams ビッシング攻撃をブロックする方法

企業は、外部との Microsoft Teams コミュニケーションを制限するか、組織外のアカウントからのメッセージや通話を注意深く監視する必要があります。

従業員は、公式の内部連絡方法で確認することなく、予期しないリモートサポート要求を決して承認してはなりません。IT 部門は、自社の技術者が使用するツールと、正規のサポート要求がどのように開始されるかを明確に説明する必要もあります。

セキュリティチームは、リモート管理を必要としないシステム上で、Quick Assist、RemSupp、AnyDesk、DWAgent、および類似のソフトウェアをブロックまたは制限する必要があります。

組織は、予期しないダウンロードやエンコードされたコマンドを含む異常な PowerShell アクティビティ、および新しい、または承認されていないリモート管理アプリケーションのインストールを監視する必要があります。これらの動作は、攻撃者が初期アクセスを取得し、システムの制御を確立しようとしていることを示す可能性があります。

また、正規のオーディオソフトウェアを模倣した不審なレジストリエントリ、リモート デスクトップ プロトコルを有効にしようとする試み、内部サポートスタッフを装う外部の Microsoft Teams アカウントにも注意する必要があります。これらの指標は、攻撃チェーンの早い段階でソーシャルエンジニアリングや侵害後のアクティビティを特定するのに役立ちます。

その他のセキュリティニュースでは、Microsoft は Anthropic の Claude Mythos によって特定された脆弱性への対処に苦戦しています。セキュリティ研究がより自動化されるにつれて、攻撃者もソフトウェアの弱点をより迅速に発見して悪用する可能性があります。

Via BleepingComputer

読者の皆様のご支援が Windows Report を支えています。当サイトのリンクを経由してご購入いただいた場合、当社が手数料を受け取ることがあります。 Tooltip Icon

情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more

User forum

0 messages