Microsoft Teams IT-støttesvindel fører til Chaos-ransomwareangrep


Trusselaktører utgir seg for å være IT-støttepersonell fra selskapet på Microsoft Teams for å få fjerntilgang til ansattes enheter og distribuere Chaos-ransomware.

Sophos følger kampanjen som STAC4749. Sikkerhetsselskapet observerte dusinvis av forsøk på angrep mot organisasjoner i USA og Canada mellom februar og juni 2026. Minst tre hendelser endte med kryptering fra ransomware.

Angripere utgir seg for å være IT-ansatte på Microsoft Teams

Angriperne kontaktet ansatte via eksterne Microsoft Teams-kontoer. Under samtaler og taleanrop presenterte de seg som teknikere fra helpdesk eller medlemmer av selskapets IT-avdeling.

De hevdet deretter at de trengte tilgang til den ansattes datamaskin for å løse et teknisk problem. Målet deres var å overtale målet til å godkjenne en ekstern støtteøkt uten å bekrefte forespørselen via en intern kanal.

Når en ansatt aksepterte forespørselen, fikk angriperne direkte tilgang til enheten og begynte å installere ytterligere verktøy.

RemSupp erstatter Microsoft Quick Assist i senere angrep

Tidlige versjoner av kampanjen var sterkt avhengige av Microsoft Quick Assist, en legitim Windows-støttefunksjon som lar en annen person se eller kontrollere en datamaskin eksternt.

Når Quick Assist var blokkert eller utilgjengelig, instruerte angriperne ofrene til å installere annen programvare for fjernadministrasjon. Fra og med april stolte de i økende grad på den skybaserte RemSupp-tjenesten.

Sophos antar at RemSupp kan ha blitt det foretrukne alternativet fordi færre bedrifters programvareblokkeringslister gjenkjente den. Bruk av legitim programvare for ekstern støtte hjalp også angriperne med å unngå å distribuere åpenbart skadelige verktøy i den første fasen av angrepet.

PowerShell laster ned en vedvarende bakdør

Etter å ha fått fjerntilgang, brukte angriperne PowerShell-kommandoer for å laste ned en bakdør til offerets %AppData%-mappe.

Skadevaren samlet informasjon om det kompromitterte systemet, opprettet mekanismer for vedvarende tilgang og opprettholdt tilgang etter at den opprinnelige Teams- eller eksterne støtteøkten ble avsluttet.

For å få aktiviteten til å fremstå som legitim opprettet angriperne registernøkler med navn som lignet på Windows lydkomponenter. Observerte navn inkluderte Realtek HD Audio, Realtek Audio UHD og WinAudio life2.

Disse oppføringene tillot skadevaren å starte automatisk samtidig som de gjorde det vanskeligere for ansatte og administratorer å identifisere den mistenkelige prosessen.

Angripere installerer flere verktøy for fjerntilgang

I hendelser som utviklet seg til ransomware, installerte gruppen ytterligere applikasjoner for fjerntilgang, inkludert DWAgent og AnyDesk.

Disse verktøyene ga reservetilgang hvis forsvarerne avbrøt den opprinnelige forbindelsen. Angriperne prøvde også å aktivere Remote Desktop Protocol, noe som kunne hjelpe dem med å få tilgang til andre systemer og bevege seg på tvers av bedriftsnettverket.

Sophos observerte gjentatte endringer i angrepskjeden mellom februar og mai. Operatørene justerte verktøyene, kommandoene og metodene for vedvarende tilgang etter hvert som sikkerhetsproduktene begynte å oppdage tidligere versjoner.

Chaos-ransomware krypterte flere systemer samtidig

Minst tre STAC4749-angrep resulterte i distribuering av Chaos-ransomware. Under disse hendelsene krypterte ransomware filer på tvers av flere kompromitterte datamaskiner omtrent samtidig.

Bevis fra minst ett angrep tyder på at gruppen kan ha stjålet bedriftsdata før de startet kryptering. Dette ville tillate angriperne å presse offeret med både dataeksponering og systemforstyrrelse.

Sophos vurderer kampanjen som økonomisk motivert. Operatørene kan distribuere ransomware selv eller gi tilgang til separate ransomware-tilknyttede aktører etter å ha kompromittert et nettverk.

Andre trusselgrupper har også brukt Microsoft Teams til sosial manipulasjon. Den iransk-statsstøttede MuddyWater-gruppen har brukt Teams og falsk ransomware-aktivitet for å skjule spionasjeoperasjoner.

Chaos-relaterte kampanjer har også brukt andre teknikker. I en separat operasjon brukte Chaos-ransomware msaRAT for å skjule ondsinnet trafikk inne i Chrome og Edge.

Hvordan organisasjoner kan blokkere Teams-vishingangrep

Selskaper bør begrense ekstern Microsoft Teams-kommunikasjon eller nøye overvåke meldinger og anrop fra kontoer utenfor organisasjonen.

Ansatte bør aldri godkjenne en uventet forespørsel om ekstern støtte uten å bekrefte den via en offisiell intern kontaktmetode. IT-avdelinger bør også tydelig forklare hvilke verktøy teknikerne deres bruker og hvordan legitime støtteforespørsler starter.

Sikkerhetsteam bør blokkere eller begrense Quick Assist, RemSupp, AnyDesk, DWAgent og lignende programvare på systemer som ikke krever fjernadministrasjon.

Organisasjoner bør overvåke uvanlig PowerShell-aktivitet, inkludert uventede nedlastinger eller kodede kommandoer, samt installasjon av nye eller uautoriserte applikasjoner for fjernadministrasjon. Slik atferd kan indikere at en angriper har fått innledende tilgang og forsøker å etablere kontroll over et system.

De bør også se etter mistenkelige registernøkler som etterligner legitim lydprogramvare, forsøk på å aktivere Remote Desktop Protocol, og eksterne Microsoft Teams-kontoer som utgir seg for å være internt støttepersonell. Til sammen kan disse indikatorene bidra til å identifisere sosial manipulasjon og aktivitet etter kompromittering tidlig i en angrepskjede.

I andre sikkerhetsnyheter, sliter Microsoft med å adressere sårbarheter identifisert av Anthropics Claude Mythos. Etter hvert som sikkerhetsforskning blir mer automatisert, kan angripere også raskere finne og utnytte programvaresvakheter.

Via BleepingComputer

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages