Microsoft Teams IT-support-svindel fører til Chaos Ransomware-angrep


Trusselaktører utgir seg for å være IT-supportpersonell i bedrifter på Microsoft Teams for å få fjerntilgang til ansattes enheter og utplassere Chaos-ransomware.

Sophos sporer kampanjen som STAC4749. Sikkerhetsselskapet observerte dusinvis av forsøk på angrep mot organisasjoner i USA og Canada mellom februar og juni 2026. Minst tre hendelser endte med ransomware-kryptering.

Angripere utgir seg for IT-ansatte på Microsoft Teams

Angriperne kontaktet ansatte via eksterne Microsoft Teams-kontoer. Under chatter og taleanrop introduserte de seg som helpdesk-teknikere eller medlemmer av selskapets IT-avdeling.

De hevdet deretter at de trengte tilgang til den ansattes datamaskin for å løse et teknisk problem. Målet deres var å overtale målet til å godkjenne en ekstern støttesession uten å bekrefte forespørselen via en intern kanal.

Så snart en ansatt godtok forespørselen, fikk angriperne direkte tilgang til enheten og begynte å installere flere verktøy.

RemSupp erstatter Microsoft Hurtigassistanse i senere angrep

Tidlige versjoner av kampanjen var sterkt avhengig av Microsoft Hurtigassistanse, en legitim Windows-støttefunksjon som lar en annen person vise eller styre en datamaskin eksternt.

Da Hurtigassistanse var blokkert eller utilgjengelig, instruerte angriperne ofrene om å installere annen programvare for ekstern administrasjon. De stolte i økende grad på den skybaserte RemSupp-tjenesten fra april og utover.

Sophos mener at RemSupp kan ha blitt det foretrukne alternativet fordi færre blokkeringslister for bedriftsapplikasjoner gjenkjente den. Bruken av legitim ekstern støtteprogramvare hjalp også angriperne med å unngå å utplassere åpenbart skadelige verktøy i den første fasen av angrepet.

PowerShell laster ned en vedvarende bakdør

Etter å ha fått fjerntilgang, brukte angriperne PowerShell-kommandoer til å laste ned en bakdør til offerets %AppData%-mappe.

Skadevaren samlet informasjon om det kompromitterte systemet, opprettet vedvarende mekanismer og opprettholdt tilgangen etter at den opprinnelige Teams- eller eksterne støttesessionen var avsluttet.

For å få aktiviteten til å se legitim ut, opprettet angriperne registeroppføringer med navn som lignet Windows-lydkomponenter. Observerte navn inkluderte Realtek HD Audio, Realtek Audio UHD og WinAudio life2.

Disse oppføringene tillot skadevaren å starte automatisk, samtidig som det ble vanskeligere for ansatte og administratorer å identifisere den mistenkelige prosessen.

Angripere installerer flere verktøy for fjerntilgang

I hendelser som utviklet seg til ransomware, installerte gruppen ytterligere programmer for fjerntilgang, inkludert DWAgent og AnyDesk.

Disse verktøyene ga reservetilgang hvis forsvarere avbrøt den opprinnelige forbindelsen. Angriperne prøvde også å aktivere Remote Desktop Protocol, noe som kan hjelpe dem med å få tilgang til andre systemer og bevege seg rundt i bedriftsnettverket.

Sophos observerte gjentatte endringer i angrepskjeden mellom februar og mai. Operatørene justerte verktøyene, kommandoene og metodene for vedvarende tilgang etter hvert som sikkerhetsprodukter begynte å oppdage tidligere versjoner.

Chaos-ransomware krypterte flere systemer samtidig

Minst tre STAC4749-angrep resulterte i utplassering av Chaos-ransomware. Under disse hendelsene krypterte ransomwaren filer på tvers av flere kompromitterte datamaskiner omtrent samtidig.

Bevis fra minst ett angrep tyder på at gruppen kan ha stjålet bedriftsdata før kryptering startet. Dette ville gi angriperne muligheten til å presse offeret med både dataeksponering og systemavbrudd.

Sophos vurderer kampanjen som økonomisk motivert. Operatørene kan selv utplassere ransomware eller gi tilgang til separate ransomware-samarbeidspartnere etter å ha kompromittert et nettverk.

Andre trusselgrupper har også brukt Microsoft Teams til sosial manipulering. Den iransk-statsstøttede MuddyWater-gruppen har brukt Teams og falsk ransomware-aktivitet for å skjule spionasjeoperasjoner.

Kampanjer relatert til Chaos har også brukt andre teknikker. I en separat operasjon brukte Chaos-ransomware msaRAT til å skjule skadelig trafikk inne i Chrome og Edge.

Hvordan organisasjoner kan blokkere Teams-vishing-angrep

Selskaper bør begrense ekstern Microsoft Teams-kommunikasjon eller overvåke meldinger og anrop fra kontoer utenfor organisasjonen nøye.

Ansatte bør aldri godkjenne en uventet forespørsel om ekstern støtte uten å bekrefte den gjennom en offisiell intern kontaktmetode. IT-avdelinger bør også tydelig forklare hvilke verktøy teknikerne deres bruker, og hvordan legitime støtteforespørsler startes.

Sikkerhetsteam bør blokkere eller begrense Hurtigassistanse, RemSupp, AnyDesk, DWAgent og lignende programvare på systemer som ikke krever ekstern administrasjon.

Organisasjoner bør overvåke uvanlig PowerShell-aktivitet, inkludert uventede nedlastinger eller kodede kommandoer, samt installasjon av nye eller uautoriserte programmer for ekstern administrasjon. Denne atferden kan indikere at en angriper har fått innledende tilgang og forsøker å etablere kontroll over et system.

De bør også se etter mistenkelige registeroppføringer som etterligner legitim lydprogramvare, forsøk på å aktivere Remote Desktop Protocol, og eksterne Microsoft Teams-kontoer som utgir seg for å være internt supportpersonell. Sammen kan disse indikatorene bidra til å identifisere sosial manipulering og aktivitet etter kompromittering tidlig i en angrepskjede.

I andre sikkerhetsnyheter sliter Microsoft med å håndtere sårbarheter identifisert av Anthropics Claude Mythos. Etter hvert som sikkerhetsforskning blir mer automatisert, kan angripere også finne og utnytte programvaresvakheter raskere.

Via BleepingComputer

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages