Microsoft Teams IT-støttesvindel fører til Chaos-løsepengeangrep
Trusselaktører utgir seg for å være bedriftsinterne IT-supportmedarbeidere på Microsoft Teams for å få fjernstyring av ansattes enheter og utplassere Chaos-ransomware.
Sophos sporer kampanjen som STAC4749. Sikkerhetsselskapet observerte dusinvis av angrepsforsøk mot organisasjoner i USA og Canada mellom februar og juni 2026. Minst tre hendelser endte med ransomware-kryptering.
Angripere utgir seg for IT-ansatte på Microsoft Teams
Angriperne tok kontakt med ansatte via eksterne Microsoft Teams-kontoer. Under chatter og taleanrop presenterte de seg som helpdesk-teknikere eller medlemmer av bedriftens IT-avdeling.
De hevdet så at de trengte tilgang til den ansattes datamaskin for å løse et teknisk problem. Målet var å overtale målet til å godkjenne en ekstern støtteøkt uten å bekrefte forespørselen via en intern kanal.
Når en ansatt godtok forespørselen, fikk angriperne direkte tilgang til enheten og begynte å installere flere verktøy.
RemSupp erstatter Microsoft Quick Assist i senere angrep
Tidlige versjoner av kampanjen baserte seg i stor grad på Microsoft Quick Assist, en legitim Windows-støttefunksjon som lar en annen person se eller styre en datamaskin eksternt.
Når Quick Assist ble blokkert eller var utilgjengelig, instruerte angriperne ofrene om å installere annen ekstern administrasjonsprogramvare. De baserte seg i økende grad på den skybaserte RemSupp-tjenesten fra april av.
Sophos mener at RemSupp kan ha blitt det foretrukne valget fordi færre blokkeringslister for bedriftsapplikasjoner gjenkjente det. Bruk av legitim ekstern støtteprogramvare hjalp også angriperne med å unngå å distribuere åpenbart skadelige verktøy i angrepets første fase.
PowerShell laster ned en vedvarende bakdør
Etter å ha fått ekstern tilgang, brukte angriperne PowerShell-kommandoer for å laste ned en bakdør til offerets %AppData%-mappe.
Skadevaren samlet inn informasjon om det kompromitterte systemet, opprettet vedvarende mekanismer og opprettholdt tilgang etter at den opprinnelige Teams- eller eksternstøtteøkten var avsluttet.
For å få aktiviteten til å virke legitim, opprettet angriperne registeroppføringer med navn som lignet Windows-lydkomponenter. Observerte navn inkluderte Realtek HD Audio, Realtek Audio UHD og WinAudio life2.
Disse oppføringene lot skadevaren starte automatisk, samtidig som de gjorde det vanskeligere for ansatte og administratorer å identifisere den mistenkelige prosessen.
Angripere installerer flere fjernstyringsverktøy
I hendelser som utviklet seg til ransomware, installerte gruppen flere eksterne tilgangsapplikasjoner, inkludert DWAgent og AnyDesk.
Disse verktøyene ga reserve-tilgang dersom forsvarere avbrøt den opprinnelige tilkoblingen. Angriperne forsøkte også å aktivere Remote Desktop Protocol, noe som kunne hjelpe dem med å få tilgang til andre systemer og bevege seg på tvers av bedriftsnettverket.
Sophos observerte gjentatte endringer i angrepskjeden mellom februar og mai. Operatørene justerte verktøy, kommandoer og metoder for vedvarende tilgang etter hvert som sikkerhetsprodukter begynte å oppdage tidligere versjoner.
Chaos-ransomware krypterte flere systemer samtidig
Minst tre STAC4749-angrep resulterte i utplassering av Chaos-ransomware. Under disse hendelsene krypterte ransomwaren filer på tvers av flere kompromitterte datamaskiner omtrent samtidig.
Bevis fra minst ett angrep tyder på at gruppen kan ha stjålet bedriftsdata før krypteringen startet. Dette ville tillate angriperne å presse offeret med både dataeksponering og systemforstyrrelse.
Sophos vurderer kampanjen som økonomisk motivert. Operatørene kan utplassere ransomware selv eller gi tilgang til separate ransomware-tilknyttede aktører etter å ha kompromittert et nettverk.
Andre trusselgrupper har også brukt Microsoft Teams til sosial manipulering. Den iranske statsstøttede MuddyWater-gruppen har brukt Teams og falsk ransomware-aktivitet for å skjule spionasjeoperasjoner.
Kampanjer relatert til Chaos har også brukt andre teknikker. I en separat operasjon brukte Chaos-ransomware msaRAT for å kamuflere skadelig trafikk inne i Chrome og Edge.
Hvordan organisasjoner kan blokkere Teams-vishing-angrep
Selskaper bør begrense ekstern Microsoft Teams-kommunikasjon eller nøye overvåke meldinger og samtaler fra kontoer utenfor organisasjonen.
Ansatte bør aldri godkjenne en uventet fjernstøtteforespørsel uten å bekrefte den via en offisiell intern kontaktmetode. IT-avdelinger bør også tydelig forklare hvilke verktøy teknikerne deres bruker, og hvordan legitime støtteforespørsler starter.
Sikkerhetsteam bør blokkere eller begrense Quick Assist, RemSupp, AnyDesk, DWAgent og lignende programvare på systemer som ikke krever ekstern administrasjon.
Organisasjoner bør overvåke uvanlig PowerShell-aktivitet, inkludert uventede nedlastinger eller kodede kommandoer, samt installasjon av nye eller uautoriserte eksterne administrasjonsapplikasjoner. Slik atferd kan indikere at en angriper har fått innledende tilgang og forsøker å etablere kontroll over et system.
De bør også se etter mistenkelige registeroppføringer som etterligner legitim lydprogramvare, forsøk på å aktivere Remote Desktop Protocol og eksterne Microsoft Teams-kontoer som utgir seg for å være internt støttepersonell. Sammen kan disse indikatorene bidra til å identifisere sosial manipulering og aktivitet etter kompromittering tidlig i en angrepskjede.
I andre sikkerhetsnyheter: Microsoft sliter med å utbedre sårbarheter identifisert av Anthropics Claude Mythos. Etter hvert som sikkerhetsforskning blir mer automatisert, kan også angripere finne og utnytte programvaresvakheter raskere.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages