Microsoft Teams IT-supportoplichtingen leiden tot Chaos-ransomwareaanvallen
Bedreigingsactoren doen zich voor als zakelijke IT-ondersteuningsmedewerkers op Microsoft Teams om externe toegang tot apparaten van werknemers te verkrijgen en Chaos-ransomware te implementeren.
Sophos volgt de campagne als STAC4749. Het beveiligingsbedrijf nam tussen februari en juni 2026 tientallen aanvalspogingen waar tegen organisaties in de Verenigde Staten en Canada. Ten minste drie incidenten eindigden met versleuteling door ransomware.
Aanvallers doen zich voor als IT-personeel op Microsoft Teams
De aanvallers benaderden werknemers via externe Microsoft Teams-accounts. Tijdens chats en spraakoproepen stelden ze zichzelf voor als helpdeskmedewerkers of leden van de IT-afdeling van het bedrijf.
Ze beweerden vervolgens dat ze toegang tot de computer van de werknemer nodig hadden om een technisch probleem op te lossen. Hun doel was om het doelwit te overtuigen een externe ondersteuningssessie goed te keuren zonder het verzoek via een intern kanaal te verifiëren.
Zodra een werknemer het verzoek accepteerde, kregen de aanvallers directe toegang tot het apparaat en begonnen ze met het installeren van extra tools.
RemSupp vervangt Microsoft Quick Assist in latere aanvallen
Eerdere versies van de campagne vertrouwden sterk op Microsoft Quick Assist, een legitieme Windows-ondersteuningsfunctie waarmee een andere persoon op afstand een computer kan bekijken of bedienen.
Wanneer Quick Assist was geblokkeerd of niet beschikbaar was, instrueerden de aanvallers slachtoffers om andere software voor extern beheer te installeren. Vanaf april vertrouwden ze steeds vaker op de cloudgebaseerde RemSupp-service.
Sophos denkt dat RemSupp mogelijk de voorkeursoptie is geworden omdat minder bedrijfsmatige blokkeerlijsten voor toepassingen het herkenden. Door legitieme software voor externe ondersteuning te gebruiken, konden de aanvallers ook voorkomen dat ze tijdens de eerste fase van de aanval duidelijk kwaadaardige tools inzetten.
PowerShell downloadt een permanente backdoor
Nadat ze externe toegang hadden verkregen, gebruikten de aanvallers PowerShell-opdrachten om een backdoor te downloaden naar de map %AppData% van het slachtoffer.
De malware verzamelde informatie over het gecompromitteerde systeem, creëerde persistentiemechanismen en behield toegang nadat de oorspronkelijke Teams- of externe ondersteuningssessie was beëindigd.
Om de activiteit legitiem te laten lijken, creëerden de aanvallers registervermeldingen met namen die leken op Windows-audiocomponenten. Waargenomen namen waren onder andere Realtek HD Audio, Realtek Audio UHD en WinAudio life2.
Deze vermeldingen stelden de malware in staat om automatisch te starten, terwijl het voor werknemers en beheerders moeilijker werd om het verdachte proces te identificeren.
Aanvallers installeren meerdere tools voor externe toegang
Bij incidenten die uitmondden in ransomware, installeerde de groep extra toepassingen voor externe toegang, waaronder DWAgent en AnyDesk.
Deze tools boden een back-uptoegang als verdedigers de oorspronkelijke verbinding verbraken. De aanvallers probeerden ook Remote Desktop Protocol in te schakelen, wat hen kon helpen toegang te krijgen tot andere systemen en zich door het bedrijfsnetwerk te verplaatsen.
Sophos nam herhaaldelijke wijzigingen in de aanvalsketen waar tussen februari en mei. De daders pasten hun tools, opdrachten en persistentiemethoden aan naarmate beveiligingsproducten eerdere versies begonnen te detecteren.
Chaos-ransomware versleutelde meerdere systemen tegelijk
Ten minste drie STAC4749-aanvallen leidden tot de implementatie van Chaos-ransomware. Tijdens deze incidenten versleutelde de ransomware bestanden op verschillende gecompromitteerde computers op ongeveer hetzelfde moment.
Bewijsmateriaal van ten minste één aanval suggereert dat de groep mogelijk bedrijfsgegevens heeft gestolen voordat ze met versleuteling begonnen. Hierdoor konden de aanvallers het slachtoffer onder druk zetten met zowel openbaarmaking van gegevens als systeemverstoring.
Sophos beoordeelt de campagne als financieel gemotiveerd. De daders kunnen de ransomware zelf implementeren of toegang verlenen aan afzonderlijke ransomware-affiliates na het compromitteren van een netwerk.
Andere bedreigingsgroepen hebben Microsoft Teams ook gebruikt voor social engineering. De door de Iraanse staat gesteunde groep MuddyWater heeft Teams en nep-ransomwareactiviteiten gebruikt om spionageoperaties te verhullen.
Andere campagne gerelateerd aan Chaos hebben ook andere technieken gebruikt. In een afzonderlijke operatie gebruikte Chaos-ransomware msaRAT om kwaadaardig verkeer te verhullen in Chrome en Edge.
Hoe organisaties Teams-vishingaanvallen kunnen blokkeren
Bedrijven moeten externe Microsoft Teams-communicatie beperken of berichten en oproepen van accounts buiten de organisatie nauwlettend monitoren.
Werknemers mogen nooit een onverwacht verzoek voor externe ondersteuning goedkeuren zonder dit te bevestigen via een officiële interne contactmethode. IT-afdelingen moeten ook duidelijk uitleggen welke tools hun technici gebruiken en hoe legitieme ondersteuningsverzoeken beginnen.
Beveiligingsteams moeten Quick Assist, RemSupp, AnyDesk, DWAgent en vergelijkbare software blokkeren of beperken op systemen die geen extern beheer vereisen.
Organisaties moeten ongebruikelijke PowerShell-activiteit monitoren, waaronder onverwachte downloads of gecodeerde opdrachten, evenals de installatie van nieuwe of ongeautoriseerde toepassingen voor extern beheer. Dit gedrag kan erop wijzen dat een aanvaller initiële toegang heeft verkregen en probeert controle over een systeem te vestigen.
Ze moeten ook letten op verdachte registervermeldingen die legitieme audiosoftware nabootsen, pogingen om Remote Desktop Protocol in te schakelen en externe Microsoft Teams-accounts die zich voordoen als interne ondersteuningsmedewerkers. Samen kunnen deze indicatoren helpen om social engineering en activiteiten na compromittering vroegtijdig in een aanvalsketen te identificeren.
In ander beveiligingsnieuws worstelt Microsoft met het aanpakken van kwetsbaarheden die zijn geïdentificeerd door Claude Mythos van Anthropic. Naarmate beveiligingsonderzoek meer geautomatiseerd wordt, kunnen aanvallers ook sneller softwarezwaktes vinden en misbruiken.
Via BleepingComputer
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages