Microsoft Teams IT-supportbedrägerier leder till Chaos ransomware-attacker


Hotaktörer utger sig för att vara företagets IT-supportpersonal på Microsoft Teams för att få fjärråtkomst till anställdas enheter och distribuera Chaos-ransomware.

Sophos spårar kampanjen som STAC4749. Säkerhetsföretaget observerade dussintals försök till attacker mot organisationer i USA och Kanada mellan februari och juni 2026. Minst tre incidenter slutade med kryptering av ransomware.

Angripare utger sig för att vara IT-personal på Microsoft Teams

Angriparna kontaktade anställda via externa Microsoft Teams-konton. Under chattar och röstsamtal presenterade de sig som supporttekniker eller medlemmar av företagets IT-avdelning.

De hävdade sedan att de behövde åtkomst till den anställdes dator för att lösa ett tekniskt problem. Deras mål var att övertala måltavlan att godkänna en fjärrsupportsession utan att verifiera begäran via en intern kanal.

När en anställd godtog begäran fick angriparna direkt åtkomst till enheten och började installera ytterligare verktyg.

RemSupp ersätter Microsoft Snabbhjälp i senare attacker

Tidiga versioner av kampanjen förlitade sig starkt på Microsoft Snabbhjälp, en legitim Windows-supportfunktion som låter en annan person visa eller styra en dator på distans.

När Snabbhjälp blockerades eller inte var tillgänglig uppmanade angriparna offren att installera annan fjärrhanteringsprogramvara. Från och med april förlitade de sig alltmer på molntjänsten RemSupp.

Sophos tror att RemSupp kan ha blivit det föredragna alternativet eftersom färre företagsblockeringslistor kände igen det. Att använda legitim fjärrsupportprogramvara hjälpte också angriparna att undvika att distribuera uppenbart skadliga verktyg under attackens första fas.

PowerShell laddar ner en beständig bakdörr

Efter att ha fått fjärråtkomst använde angriparna PowerShell-kommandon för att ladda ner en bakdörr till offrets %AppData%-mapp.

Den skadliga koden samlade in information om det komprometterade systemet, skapade persistensmekanismer och bibehöll åtkomsten efter att den ursprungliga Teams- eller fjärrsupportsessionen avslutats.

För att få aktiviteten att verka legitim skapade angriparna registerposter med namn som liknade Windows-ljudkomponenter. Observerade namn inkluderade Realtek HD Audio, Realtek Audio UHD och WinAudio life2.

Dessa poster gjorde att den skadliga koden kunde starta automatiskt samtidigt som det blev svårare för anställda och administratörer att identifiera den misstänkta processen.

Angripare installerar flera fjärråtkomstverktyg

I incidenter som utvecklades till ransomware installerade gruppen ytterligare fjärråtkomstprogram, inklusive DWAgent och AnyDesk.

Dessa verktyg gav reservåtkomst om försvararna avbröt den ursprungliga anslutningen. Angriparna försökte också aktivera Fjärrskrivbordsprotokoll, vilket kunde hjälpa dem att få åtkomst till andra system och röra sig över företagsnätverket.

Sophos observerade upprepade förändringar i attackkedjan mellan februari och maj. Aktörerna justerade sina verktyg, kommandon och persistensmetoder i takt med att säkerhetsprodukter började upptäcka tidigare versioner.

Chaos-ransomware krypterade flera system samtidigt

Minst tre STAC4749-attacker resulterade i distribution av Chaos-ransomware. Under dessa incidenter krypterade ransomwaren filer över flera komprometterade datorer vid ungefär samma tidpunkt.

Bevis från minst en attack tyder på att gruppen kan ha stulit företagsdata innan krypteringen påbörjades. Detta skulle göra det möjligt för angriparna att pressa offret med både dataexponering och systemavbrott.

Sophos bedömer kampanjen som ekonomiskt motiverad. Aktörerna kan distribuera ransomware själva eller ge åtkomst till separata ransomware-anslutna efter att ha komprometterat ett nätverk.

Andra hotgrupper har också använt Microsoft Teams för social manipulation. Den iranska statsstödda gruppen MuddyWater har använt Teams och falsk ransomware-aktivitet för att dölja spionageoperationer.

Chaos-relaterade kampanjer har också använt andra tekniker. I en separat operation använde Chaos-ransomware msaRAT för att dölja skadlig trafik i Chrome och Edge.

Hur organisationer kan blockera Teams-vishingattacker

Företag bör begränsa extern Microsoft Teams-kommunikation eller noggrant övervaka meddelanden och samtal från konton utanför organisationen.

Anställda bör aldrig godkänna en oväntad begäran om fjärrsupport utan att bekräfta den via en officiell intern kontaktmetod. IT-avdelningar bör också tydligt förklara vilka verktyg deras tekniker använder och hur legitima supportförfrågningar inleds.

Säkerhetsteam bör blockera eller begränsa Snabbhjälp, RemSupp, AnyDesk, DWAgent och liknande programvara på system som inte kräver fjärradministration.

Organisationer bör övervaka ovanlig PowerShell-aktivitet, inklusive oväntade nedladdningar eller kodade kommandon, samt installation av nya eller obehöriga fjärrhanteringsprogram. Dessa beteenden kan indikera att en angripare har fått initial åtkomst och försöker etablera kontroll över ett system.

De bör också hålla utkik efter misstänkta registerposter som efterliknar legitim ljudprogramvara, försök att aktivera Fjärrskrivbordsprotokoll och externa Microsoft Teams-konton som utger sig för att vara intern supportpersonal. Tillsammans kan dessa indikatorer hjälpa till att identifiera social manipulation och aktivitet efter intrång tidigt i en attackkedja.

I andra säkerhetsnyheter kämpar Microsoft med att åtgärda sårbarheter som identifierats av Anthropics Claude Mythos. I takt med att säkerhetsforskning blir mer automatiserad kan angripare också hitta och utnyttja mjukvarusvagheter snabbare.

Via BleepingComputer

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages