Microsoft Teams IT-støttesvindel fører til Chaos-ransomwareangrep
Trusselaktører utgir seg for å være bedriftens IT-supportmedarbeidere på Microsoft Teams for å oppnå ekstern tilgang til ansattes enheter og distribuere Chaos ransomware.
Sophos sporer kampanjen som STAC4749. Sikkerhetsselskapet observerte dusinvis av forsøk på angrep mot organisasjoner i USA og Canada mellom februar og juni 2026. Minst tre hendelser endte med løsepengevirus-kryptering.
Angripere utgir seg for IT-personell på Microsoft Teams
Angriperne kontaktet ansatte via eksterne Microsoft Teams-kontoer. Under chat- og talesamtaler presenterte de seg som serviceteknikere eller medlemmer av bedriftens IT-avdeling.
De hevdet deretter at de trengte tilgang til den ansattes datamaskin for å løse et teknisk problem. Målet deres var å overtale målet til å godkjenne en ekstern støttesession uten å bekrefte forespørselen gjennom en intern kanal.
Når en ansatt aksepterte forespørselen, fikk angriperne direkte tilgang til enheten og begynte å installere flere verktøy.
RemSupp erstatter Microsoft Hurtigassistent i senere angrep
Tidlige versjoner av kampanjen baserte seg tungt på Microsoft Hurtigassistent, en legitim Windows-støttefunksjon som lar en annen person se eller styre en datamaskin eksternt.
Når Hurtigassistent var blokkert eller utilgjengelig, instruerte angriperne ofrene om å installere annen programvare for ekstern administrasjon. De stolte i økende grad på den skybaserte tjenesten RemSupp fra april og utover.
Sophos tror at RemSupp kan ha blitt det foretrukne alternativet fordi færre blokkeringslister for bedriftsapplikasjoner gjenkjente det. Bruk av legitim programvare for ekstern støtte bidro også til at angriperne unngikk å distribuere åpenbart ondsinnede verktøy under det første trinnet av angrepet.
PowerShell laster ned en vedvarende bakdør
Etter å ha fått ekstern tilgang, brukte angriperne PowerShell-kommandoer for å laste ned en bakdør til offerets %AppData%-mappe.
Skadevaren samlet informasjon om det kompromitterte systemet, opprettet utholdenhetsmekanismer og opprettholdt tilgang etter at den opprinnelige Teams- eller eksterne støttesessionen var avsluttet.
For å få aktiviteten til å virke legitim, opprettet angriperne registeroppføringer med navn som lignet på Windows-lydkomponenter. Observerte navn inkluderte Realtek HD Audio, Realtek Audio UHD og WinAudio life2.
Disse oppføringene lot skadevaren starte automatisk samtidig som det ble vanskeligere for ansatte og administratorer å identifisere den mistenkelige prosessen.
Angripere installerer flere eksterne tilgangsverktøy
I hendelser som utviklet seg til løsepengevirus, installerte gruppen flere eksterne tilgangsprogrammer, inkludert DWAgent og AnyDesk.
Disse verktøyene ga sikkerhetskopiert tilgang dersom forsvarerne avbrøt den opprinnelige tilkoblingen. Angriperne prøvde også å aktivere Remote Desktop Protocol, noe som kunne hjelpe dem med å få tilgang til andre systemer og bevege seg på tvers av bedriftsnettverket.
Sophos observerte gjentatte endringer i angrepskjeden mellom februar og mai. Operatørene justerte verktøyene, kommandoene og utholdenhetsmetodene sine ettersom sikkerhetsprodukter begynte å oppdage tidligere versjoner.
Chaos ransomware krypterte flere systemer samtidig
Minst tre STAC4749-angrep resulterte i utrulling av Chaos ransomware. Under disse hendelsene krypterte løsepengeviruset filer på tvers av flere kompromitterte datamaskiner omtrent samtidig.
Bevis fra minst ett angrep tyder på at gruppen kan ha stjålet bedriftsdata før krypteringen startet. Dette ville gjøre det mulig for angriperne å presse offeret med både dataeksponering og systemforstyrrelser.
Sophos vurderer kampanjen som økonomisk motivert. Operatørene kan distribuere løsepengevirus selv eller gi tilgang til separate løsepengevirustilknyttede aktører etter at nettverket er kompromittert.
Andre trusselgrupper har også brukt Microsoft Teams til sosial manipulasjon. Den iransk-statsstøttede MuddyWater-gruppen har brukt Teams og falsk løsepengevirusaktivitet for å skjule spionasjeoperasjoner.
Chaos-relaterte kampanjer har også brukt andre teknikker. I en separat operasjon brukte Chaos ransomware msaRAT for å skjule ondsinnet trafikk inne i Chrome og Edge.
Hvordan organisasjoner kan blokkere Teams-vishing-angrep
Bedrifter bør begrense ekstern Microsoft Teams-kommunikasjon eller overvåke nøye meldinger og samtaler fra kontoer utenfor organisasjonen.
Ansatte bør aldri godkjenne en uventet forespørsel om ekstern støtte uten å bekrefte den gjennom en offisiell intern kontaktmetode. IT-avdelinger bør også tydelig forklare hvilke verktøy teknikerne deres bruker, og hvordan legitime støtteforespørsler starter.
Sikkerhetsteam bør blokkere eller begrense Hurtigassistent, RemSupp, AnyDesk, DWAgent og lignende programvare på systemer som ikke krever ekstern administrasjon.
Organisasjoner bør overvåke uvanlig PowerShell-aktivitet, inkludert uventede nedlastinger eller kodede kommandoer, samt installasjon av nye eller uautoriserte programmer for ekstern administrasjon. Denne atferden kan tyde på at en angriper har fått innledende tilgang og prøver å etablere kontroll over et system.
De bør også se etter mistenkelige registeroppføringer som etterligner legitim lydprogramvare, forsøk på å aktivere Remote Desktop Protocol, og eksterne Microsoft Teams-kontoer som utgir seg for å være interne støttemedarbeidere. Til sammen kan disse indikatorene bidra til å identifisere sosial manipulasjon og aktivitet etter kompromittering tidlig i en angrepskjede.
I andre sikkerhetsnyheter, sliter Microsoft med å håndtere sårbarheter identifisert av Anthropics Claude Mythos. Etter hvert som sikkerhetsforskning blir mer automatisert, kan også angripere finne og utnytte programvaresvakheter raskere.
Kilde: BleepingComputer
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages