Microsoft Teams IT-ondersteuningsoplichting leidt tot Chaos-ransomware-aanvallen


Bedreigingsactoren doen zich voor als bedrijfs-IT-ondersteuningsmedewerkers op Microsoft Teams om op afstand toegang te krijgen tot apparaten van werknemers en Chaos-ransomware te implementeren.

Sophos volgt deze campagne als STAC4749. Het beveiligingsbedrijf nam tussen februari en juni 2026 tientallen pogingen tot aanvallen waar tegen organisaties in de Verenigde Staten en Canada. Minstens drie incidenten eindigden met versleuteling door ransomware.

Aanvallers doen zich voor als IT-personeel op Microsoft Teams

De aanvallers namen via externe Microsoft Teams-accounts contact op met werknemers. Tijdens chatgesprekken en spraakoproepen stelden ze zich voor als helpdeskmedewerkers of leden van de IT-afdeling van het bedrijf.

Vervolgens beweerden ze dat ze toegang tot de computer van de werknemer nodig hadden om een technisch probleem op te lossen. Hun doel was om het slachtoffer ertoe te bewegen een sessie voor ondersteuning op afstand goed te keuren zonder het verzoek via een intern kanaal te verifiëren.

Zodra een werknemer het verzoek accepteerde, kregen de aanvallers rechtstreeks toegang tot het apparaat en begonnen ze met het installeren van extra tools.

RemSupp vervangt Microsoft Quick Assist bij latere aanvallen

Eerdere versies van de campagne vertrouwden sterk op Microsoft Quick Assist, een legitieme Windows-ondersteuningsfunctie waarmee een andere persoon een computer op afstand kan bekijken of besturen.

Wanneer Quick Assist werd geblokkeerd of niet beschikbaar was, droegen de aanvallers slachtoffers op om andere software voor beheer op afstand te installeren. Vanaf april vertrouwden ze steeds meer op de cloudgebaseerde dienst RemSupp.

Sophos denkt dat RemSupp mogelijk de voorkeursoptie is geworden omdat minder bedrijfsmatige toepassingsblokkeerlijsten het herkenden. Het gebruik van legitieme software voor ondersteuning op afstand hielp de aanvallers ook om tijdens de eerste fase van de aanval te voorkomen dat ze duidelijk kwaadaardige tools hoefden te implementeren.

PowerShell downloadt een permanente backdoor

Na het verkrijgen van toegang op afstand, gebruikten de aanvallers PowerShell-opdrachten om een backdoor naar de %AppData%-map van het slachtoffer te downloaden.

De malware verzamelde informatie over het gecompromitteerde systeem, creëerde persistentiemechanismen en behield de toegang nadat de oorspronkelijke Teams- of ondersteuningssessie op afstand was beëindigd.

Om de activiteit legitiem te laten lijken, maakten de aanvallers registervermeldingen aan met namen die leken op die van Windows-audiocomponenten. Waargenomen namen zijn onder andere Realtek HD Audio, Realtek Audio UHD, en WinAudio life2.

Deze vermeldingen zorgden ervoor dat de malware automatisch kon starten, terwijl het voor werknemers en beheerders moeilijker werd om het verdachte proces te identificeren.

Aanvallers installeren meerdere tools voor externe toegang

In incidenten die uitmondden in ransomware, installeerde de groep extra applicaties voor externe toegang, waaronder DWAgent en AnyDesk.

Deze tools boden alternatieve toegang als verdedigers de oorspronkelijke verbinding zouden verbreken. De aanvallers probeerden ook het Remote Desktop Protocol in te schakelen, wat hen kon helpen om toegang te krijgen tot andere systemen en zich door het bedrijfsnetwerk te bewegen.

Sophos observeerde tussen februari en mei herhaaldelijke wijzigingen in de aanvalsketen. De uitvoerders pasten hun tools, opdrachten en persistentiemethoden aan naarmate beveiligingsproducten eerdere versies begonnen te detecteren.

Chaos-ransomware versleutelde meerdere systemen tegelijk

Minstens drie STAC4749-aanvallen leidden tot de inzet van Chaos-ransomware. Tijdens deze incidenten versleutelde de ransomware bestanden op meerdere gecompromitteerde computers op ongeveer hetzelfde moment.

Bewijs uit ten minste één aanval wijst erop dat de groep mogelijk bedrijfsgegevens heeft gestolen voordat met de versleuteling werd begonnen. Dit zou de aanvallers in staat stellen om het slachtoffer onder druk te zetten met zowel gegevensblootstelling als systeemverstoring.

Sophos beschouwt de campagne als financieel gemotiveerd. De uitvoerders kunnen de ransomware zelf inzetten of na het compromitteren van een netwerk toegang verlenen aan afzonderlijke ransomware-filialen.

Ook andere dreigingsgroepen hebben Microsoft Teams gebruikt voor social engineering. De door de Iraanse staat gesteunde groep MuddyWater heeft Teams en nep-ransomware-activiteit gebruikt om spionageoperaties te verhullen.

Aan Chaos gerelateerde campagnes hebben ook andere technieken gebruikt. Bij een afzonderlijke operatie gebruikte Chaos-ransomware msaRAT om kwaadaardig verkeer te verhullen binnen Chrome en Edge.

Hoe organisaties Teams-vishing-aanvallen kunnen blokkeren

Bedrijven moeten externe Microsoft Teams-communicatie beperken of berichten en oproepen van accounts buiten de organisatie nauwlettend controleren.

Werknemers mogen nooit een onverwacht verzoek voor externe ondersteuning goedkeuren zonder dit via een officiële interne contactmethode te bevestigen. IT-afdelingen moeten ook duidelijk uitleggen welke tools hun technici gebruiken en hoe legitieme ondersteuningsverzoeken beginnen.

Beveiligingsteams moeten Quick Assist, RemSupp, AnyDesk, DWAgent en vergelijkbare software blokkeren of beperken op systemen die geen beheer op afstand vereisen.

Organisaties moeten ongebruikelijke PowerShell-activiteit controleren, waaronder onverwachte downloads of gecodeerde opdrachten, evenals de installatie van nieuwe of niet-geautoriseerde applicaties voor beheer op afstand. Dit gedrag kan erop wijzen dat een aanvaller toegang heeft gekregen en probeert controle over een systeem te verkrijgen.

Ze moeten ook letten op verdachte registervermeldingen die legitieme audiosoftware nabootsen, pogingen om het Remote Desktop Protocol in te schakelen, en externe Microsoft Teams-accounts die zich voordoen als intern ondersteuningspersoneel. Samen kunnen deze indicatoren helpen om social engineering en activiteit na compromittering vroeg in een aanvalsketen te identificeren.

In ander beveiligingsnieuws worstelt Microsoft met het aanpakken van kwetsbaarheden die zijn geïdentificeerd door Anthropic’s Claude Mythos. Naarmate beveiligingsonderzoek meer geautomatiseerd wordt, kunnen aanvallers ook sneller zwakke plekken in software vinden en misbruiken.

Via BleepingComputer

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages