Microsoft Teams IT-support-svindel fører til Chaos Ransomware-angrep
Trusselaktører utgir seg for å være IT-brukerstøtteansatte på Microsoft Teams for å få fjerntilgang til ansattes enheter og utplassere Chaos-ransomware.
Sophos følger kampanjen som STAC4749. Sikkerhetsselskapet observerte dusinvis av angrepsforsøk mot organisasjoner i USA og Canada mellom februar og juni 2026. Minst tre hendelser endte med ransomware-kryptering.
Angripere utgir seg for å være IT-ansatte på Microsoft Teams
Angriperne kontaktet ansatte gjennom eksterne Microsoft Teams-kontoer. Under samtaler og taleanrop presenterte de seg som brukerstøtteteknikere eller medlemmer av selskapets IT-avdeling.
De hevdet deretter at de trengte tilgang til den ansattes datamaskin for å løse et teknisk problem. Målet deres var å overtale målet til å godkjenne en ekstern støtteøkt uten å verifisere forespørselen gjennom en intern kanal.
Når en ansatt godtok forespørselen, fikk angriperne direkte tilgang til enheten og begynte å installere flere verktøy.
RemSupp erstatter Microsoft Hurtighjelp i senere angrep
Tidlige versjoner av kampanjen var sterkt avhengige av Microsoft Hurtighjelp, en legitim Windows-støttefunksjon som lar en annen person se på eller kontrollere en datamaskin eksternt.
Når Hurtighjelp var blokkert eller utilgjengelig, instruerte angriperne ofrene om å installere annen programvare for ekstern administrasjon. De stolte i økende grad på den skybaserte RemSupp-tjenesten fra april og utover.
Sophos mener at RemSupp kan ha blitt det foretrukne alternativet fordi færre bedriftsblokkeringslister for applikasjoner gjenkjente det. Bruk av legitim programvare for ekstern støtte hjalp også angriperne med å unngå å utplassere åpenbart ondsinnede verktøy under den første fasen av angrepet.
PowerShell laster ned en vedvarende bakdør
Etter å ha fått fjerntilgang, brukte angriperne PowerShell-kommandoer til å laste ned en bakdør i offerets %AppData%-mappe.
Skadevaren samlet inn informasjon om det kompromitterte systemet, opprettet persistensmekanismer og opprettholdt tilgang etter at den opprinnelige Teams- eller eksterne støtteøkten var avsluttet.
For å få aktiviteten til å virke legitim, opprettet angriperne registeroppføringer med navn som lignet på Windows-lydkomponenter. Observerte navn inkluderte Realtek HD Audio, Realtek Audio UHD og WinAudio life2.
Disse oppføringene lot skadevaren starte automatisk, samtidig som det ble vanskeligere for ansatte og administratorer å identifisere den mistenkelige prosessen.
Angripere installerer flere verktøy for fjerntilgang
I hendelser som utviklet seg til ransomware, installerte gruppen flere eksterne tilgangsapplikasjoner, inkludert DWAgent og AnyDesk.
Disse verktøyene ga reservetilgang hvis forsvarere avbrøt den opprinnelige tilkoblingen. Angriperne forsøkte også å aktivere Remote Desktop Protocol, noe som kunne hjelpe dem med å få tilgang til andre systemer og bevege seg på tvers av bedriftsnettverket.
Sophos observerte gjentatte endringer i angrepskjeden mellom februar og mai. Operatørene justerte verktøyene, kommandoene og persistensmetodene sine etter hvert som sikkerhetsprodukter begynte å oppdage tidligere versjoner.
Chaos-ransomware krypterte flere systemer samtidig
Minst tre STAC4749-angrep resulterte i utplassering av Chaos-ransomware. Under disse hendelsene krypterte ransomwaren filer på tvers av flere kompromitterte datamaskiner omtrent samtidig.
Bevis fra minst ett angrep tyder på at gruppen kan ha stjålet bedriftsdata før de startet kryptering. Dette ville tillate angriperne å presse offeret med både dataeksponering og systemforstyrrelse.
Sophos vurderer kampanjen som økonomisk motivert. Operatørene kan utplassere ransomware selv eller gi tilgang til separate ransomware-tilknyttede aktører etter å ha kompromittert et nettverk.
Andre trusselgrupper har også brukt Microsoft Teams til sosial manipulering. Den iranske statsstøttede MuddyWater-gruppen har brukt Teams og falsk ransomware-aktivitet for å skjule spionasjeoperasjoner.
Chaos-relaterte kampanjer har også brukt andre teknikker. I en separat operasjon brukte Chaos-ransomware msaRAT for å skjule ondsinnet trafikk i Chrome og Edge.
Hvordan organisasjoner kan blokkere Teams-vishing-angrep
Selskaper bør begrense ekstern Microsoft Teams-kommunikasjon eller nøye overvåke meldinger og samtaler fra kontoer utenfor organisasjonen.
Ansatte bør aldri godkjenne en uventet forespørsel om ekstern støtte uten å bekrefte den gjennom en offisiell intern kontaktmetode. IT-avdelinger bør også tydelig forklare hvilke verktøy teknikerne deres bruker, og hvordan legitime støtteforespørsler starter.
Sikkerhetsteam bør blokkere eller begrense Hurtighjelp, RemSupp, AnyDesk, DWAgent og lignende programvare på systemer som ikke krever ekstern administrasjon.
Organisasjoner bør overvåke uvanlig PowerShell-aktivitet, inkludert uventede nedlastinger eller kodede kommandoer, samt installasjon av nye eller uautoriserte applikasjoner for ekstern administrasjon. Denne atferden kan indikere at en angriper har fått innledende tilgang og forsøker å etablere kontroll over et system.
De bør også overvåke mistenkelige registeroppføringer som etterligner legitim lydprogramvare, forsøk på å aktivere Remote Desktop Protocol og eksterne Microsoft Teams-kontoer som utgir seg for å være internt støttepersonell. Sammen kan disse indikatorene bidra til å identifisere sosial manipulering og aktivitet etter kompromittering tidlig i en angrepskjede.
I andre sikkerhetsnyheter strever Microsoft med å adressere sårbarheter identifisert av Anthropics Claude Mythos. Etter hvert som sikkerhetsforskning blir mer automatisert, kan også angripere finne og utnytte programvaresvakheter raskere.
Via BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages