Microsoft Teams IT-ondersteuningsscams leiden tot Chaos-ransomwareaanvallen
Bedreigingsactoren doen zich voor als zakelijke IT-ondersteuningsmedewerkers op Microsoft Teams om externe toegang tot apparaten van werknemers te krijgen en Chaos-ransomware te implementeren.
Sophos volgt de campagne als STAC4749. Het beveiligingsbedrijf zag tientallen pogingen tot aanvallen op organisaties in de Verenigde Staten en Canada tussen februari en juni 2026. Ten minste drie incidenten eindigden met ransomwareversleuteling.
Aanvallers doen zich voor als IT-personeel op Microsoft Teams
De aanvallers namen contact op met werknemers via externe Microsoft Teams-accounts. Tijdens chats en spraakoproepen stelden ze zich voor als helpdeskmedewerkers of leden van de IT-afdeling van het bedrijf.
Vervolgens beweerden ze dat ze toegang nodig hadden tot de computer van de werknemer om een technisch probleem op te lossen. Hun doel was het doelwit over te halen een sessie voor externe ondersteuning goed te keuren zonder het verzoek via een intern kanaal te verifiëren.
Zodra een werknemer het verzoek accepteerde, kregen de aanvallers rechtstreeks toegang tot het apparaat en begonnen ze aanvullende hulpprogramma’s te installeren.
RemSupp vervangt Microsoft Snelle assistentie bij latere aanvallen
Vroege versies van de campagne maakten veelvuldig gebruik van Microsoft Snelle assistentie, een legitieme Windows-ondersteuningsfunctie waarmee een andere persoon op afstand een computer kan bekijken of bedienen.
Wanneer Snelle assistentie werd geblokkeerd of niet beschikbaar was, droegen de aanvallers slachtoffers op om andere software voor extern beheer te installeren. Vanaf april vertrouwden ze steeds meer op de cloudgebaseerde RemSupp-service.
Sophos denkt dat RemSupp mogelijk de voorkeursoptie is geworden omdat minder bedrijfstoepassingenblokkadelijsten het herkenden. Het gebruik van legitieme software voor externe ondersteuning hielp de aanvallers ook om te voorkomen dat ze in de eerste fase van de aanval overduidelijk kwaadaardige tools moesten inzetten.
PowerShell downloadt een persistente achterdeur
Nadat ze externe toegang hadden verkregen, gebruikten de aanvallers PowerShell-opdrachten om een achterdeur te downloaden naar de map %AppData% van het slachtoffer.
De malware verzamelde informatie over het gecompromitteerde systeem, creëerde persistentiemechanismen en behield toegang nadat de oorspronkelijke Teams- of externe ondersteuningssessie was beëindigd.
Om de activiteit legitiem te laten lijken, maakten de aanvallers registersleutels aan met namen die leken op Windows-audiocomponenten. Waargenomen namen waren Realtek HD Audio, Realtek Audio UHD en WinAudio life2.
Deze sleutels zorgden ervoor dat de malware automatisch kon starten, terwijl het voor werknemers en beheerders moeilijker werd om het verdachte proces te identificeren.
Aanvallers installeren meerdere tools voor externe toegang
Bij incidenten die escaleerden tot ransomware installeerde de groep extra toepassingen voor externe toegang, waaronder DWAgent en AnyDesk.
Deze tools boden back-uptoegang voor het geval verdedigers de oorspronkelijke verbinding verbraken. De aanvallers probeerden ook Extern bureaublad in te schakelen, wat hen kon helpen andere systemen te benaderen en zich over het bedrijfsnetwerk te verplaatsen.
Sophos nam herhaalde wijzigingen in de aanvalsketen waar tussen februari en mei. De uitvoerders pasten hun tools, opdrachten en persistentiemethoden aan zodra beveiligingsproducten eerdere versies begonnen te detecteren.
Chaos-ransomware versleutelde meerdere systemen tegelijk
Ten minste drie STAC4749-aanvallen leidden tot de uitrol van Chaos-ransomware. Tijdens deze incidenten versleutelde de ransomware bestanden op meerdere gecompromitteerde computers op ongeveer hetzelfde moment.
Bewijs van ten minste één aanval suggereert dat de groep mogelijk bedrijfsgegevens heeft gestolen voordat ze met versleuteling begon. Hierdoor konden de aanvallers druk uitoefenen op het slachtoffer met zowel blootstelling van gegevens als systeemverstoring.
Sophos beoordeelt de campagne als financieel gemotiveerd. De uitvoerders kunnen zelf ransomware inzetten of toegang verlenen aan afzonderlijke ransomware-filialen na het compromitteren van een netwerk.
Ook andere bedreigingsgroepen hebben Microsoft Teams gebruikt voor social engineering. De door de Iraanse staat gesteunde groep MuddyWater heeft Teams en nep-ransomware-activiteit gebruikt om spionageoperaties te verhullen.
Campagnes die verband houden met Chaos hebben ook andere technieken gebruikt. Bij een afzonderlijke operatie gebruikte Chaos-ransomware msaRAT om kwaadaardig verkeer te verhullen in Chrome en Edge.
Hoe organisaties Teams-vishing-aanvallen kunnen blokkeren
Bedrijven moeten externe Microsoft Teams-communicatie beperken of berichten en oproepen van accounts buiten de organisatie nauwlettend controleren.
Werknemers mogen nooit een onverwacht verzoek om externe ondersteuning goedkeuren zonder dit te bevestigen via een officiële interne contactmethode. IT-afdelingen moeten ook duidelijk uitleggen welke tools hun technici gebruiken en hoe legitieme ondersteuningsverzoeken beginnen.
Beveiligingsteams moeten Snelle assistentie, RemSupp, AnyDesk, DWAgent en vergelijkbare software blokkeren of beperken op systemen die geen extern beheer vereisen.
Organisaties moeten ongebruikelijke PowerShell-activiteit in de gaten houden, waaronder onverwachte downloads of gecodeerde opdrachten, evenals de installatie van nieuwe of niet-geautoriseerde toepassingen voor extern beheer. Dit gedrag kan erop wijzen dat een aanvaller initiële toegang heeft verkregen en probeert controle over een systeem te krijgen.
Ook moeten ze letten op verdachte registersleutels die legitieme audiosoftware nabootsen, pogingen om Extern bureaublad in te schakelen en externe Microsoft Teams-accounts die zich voordoen als intern ondersteuningspersoneel. Samen kunnen deze indicatoren helpen om social engineering en activiteit na compromittering in een vroeg stadium van een aanvalsketen te identificeren.
In ander beveiligingsnieuws worstelt Microsoft met het verhelpen van kwetsbaarheden die zijn geïdentificeerd door Anthropics Claude Mythos. Naarmate beveiligingsonderzoek steeds meer geautomatiseerd wordt, kunnen aanvallers mogelijk ook sneller softwarezwakheden vinden en misbruiken.
Via BleepingComputer
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages