Microsoft Teams IT-støtte-svindel fører til Chaos Ransomware-angrep


Trusselaktører utgir seg for å være IT-supportmedarbeidere på Microsoft Teams for å få fjernkontroll over ansattes enheter og distribuere Chaos-ransomware.

Sophos sporer kampanjen som STAC4749. Sikkerhetsselskapet observerte dusinvis av angrepsforsøk mot organisasjoner i USA og Canada mellom februar og juni 2026. Minst tre hendelser endte med kryptering fra ransomware.

Angripere utgir seg for å være IT-ansatte på Microsoft Teams

Angriperne tok kontakt med ansatte via eksterne Microsoft Teams-kontoer. Under chatter og taleanrop presenterte de seg som supportteknikere eller medlemmer av selskapets IT-avdeling.

De hevdet deretter at de trengte tilgang til den ansattes datamaskin for å løse et teknisk problem. Målet var å overtale målet til å godkjenne en ekstern støtteøkt uten å bekrefte forespørselen via en intern kanal.

Når en ansatt aksepterte forespørselen, fikk angriperne direkte tilgang til enheten og begynte å installere flere verktøy.

RemSupp erstatter Microsoft Quick Assist i senere angrep

Tidlige versjoner av kampanjen stolte tungt på Microsoft Quick Assist, en legitim Windows-støttefunksjon som lar en annen person se eller styre en datamaskin eksternt.

Da Quick Assist var blokkert eller utilgjengelig, instruerte angriperne ofre om å installere annen programvare for ekstern administrasjon. De stolte i økende grad på den skybaserte tjenesten RemSupp fra april og utover.

Sophos mener RemSupp kan ha blitt det foretrukne alternativet fordi færre blokkeringslister for apper i bedrifter gjenkjente det. Å bruke legitim programvare for ekstern støtte hjalp også angriperne med å unngå å distribuere åpenbart skadelige verktøy i den første fasen av angrepet.

PowerShell laster ned en vedvarende bakdør

Etter å ha fått fjernkontroll, brukte angriperne PowerShell-kommandoer for å laste ned en bakdør til offerets %AppData%-mappe.

Skadevaren samlet informasjon om det kompromitterte systemet, opprettet utholdenhetsmekanismer og opprettholdt tilgang etter at den opprinnelige Teams- eller eksterne støtteøkten var avsluttet.

For å få aktiviteten til å virke legitim, opprettet angriperne registeroppføringer med navn som lignet på Windows-lydkomponenter. Observerte navn inkluderte Realtek HD Audio, Realtek Audio UHD og WinAudio life2.

Disse oppføringene lot skadevaren starte automatisk samtidig som de gjorde det vanskeligere for ansatte og administratorer å identifisere den mistenkelige prosessen.

Angripere installerer flere verktøy for ekstern tilgang

I hendelser som utviklet seg til ransomware, installerte gruppen ytterligere applikasjoner for ekstern tilgang, inkludert DWAgent og AnyDesk.

Disse verktøyene ga reservetilgang hvis forsvarere avbrøt den opprinnelige tilkoblingen. Angriperne prøvde også å aktivere Remote Desktop Protocol, noe som kunne hjelpe dem med å få tilgang til andre systemer og bevege seg på tvers av bedriftsnettverket.

Sophos observerte gjentatte endringer i angrepskjeden mellom februar og mai. Aktørene justerte verktøyene, kommandoene og utholdenhetsmetodene sine etter hvert som sikkerhetsprodukter begynte å oppdage tidligere versjoner.

Chaos-ransomware krypterte flere systemer samtidig

Minst tre STAC4749-angrep resulterte i distribusjon av Chaos-ransomware. Under disse hendelsene krypterte løsepengeviruset filer på tvers av flere kompromitterte datamaskiner omtrent samtidig.

Bevis fra minst ett angrep tyder på at gruppen kan ha stjålet bedriftsdata før de startet kryptering. Dette ville tillate angriperne å presse offeret med både dataeksponering og systemforstyrrelse.

Sophos vurderer kampanjen som økonomisk motivert. Operatørene kan distribuere ransomware selv eller gi tilgang til separate ransomware-tilknyttede selskaper etter å ha kompromittert et nettverk.

Andre trusselgrupper har også brukt Microsoft Teams til sosial manipulering. Den iranske statsstøttede MuddyWater-gruppen har brukt Teams og falsk ransomware-aktivitet for å skjule spionasjeoperasjoner.

Chaos-relaterte kampanjer har også brukt andre teknikker. I en separat operasjon brukte Chaos-ransomware msaRAT for å skjule skadelig trafikk inne i Chrome og Edge.

Hvordan organisasjoner kan blokkere Teams-vishing-angrep

Selskaper bør begrense ekstern Microsoft Teams-kommunikasjon eller nøye overvåke meldinger og anrop fra kontoer utenfor organisasjonen.

Ansatte bør aldri godkjenne en uventet forespørsel om ekstern støtte uten å bekrefte den via en offisiell intern kontaktmetode. IT-avdelinger bør også tydelig forklare hvilke verktøy deres teknikere bruker, og hvordan legitime støtteforespørsler starter.

Sikkerhetsteam bør blokkere eller begrense Quick Assist, RemSupp, AnyDesk, DWAgent og lignende programvare på systemer som ikke krever ekstern administrasjon.

Organisasjoner bør overvåke uvanlig PowerShell-aktivitet, inkludert uventede nedlastinger eller kodede kommandoer, samt installasjon av nye eller uautoriserte applikasjoner for ekstern administrasjon. Denne atferden kan indikere at en angriper har fått innledende tilgang og prøver å etablere kontroll over et system.

De bør også se etter mistenkelige registeroppføringer som etterligner legitim lydprogramvare, forsøk på å aktivere Remote Desktop Protocol, og eksterne Microsoft Teams-kontoer som utgir seg for å være internt supportpersonell. Sammen kan disse indikatorene bidra til å identifisere sosial manipulering og aktivitet etter kompromittering tidlig i en angrepskjede.

I andre sikkerhetsnyheter sliter Microsoft med å håndtere sårbarheter identifisert av Anthropics Claude Mythos. Etter hvert som sikkerhetsforskning blir mer automatisert, kan angripere også finne og utnytte programvaresvakheter raskere.

Via BleepingComputer

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages