Microsoft Teams IT-supportbedrägerier leder till Chaos Ransomware-attacker


Hotaktörer utger sig för att vara företagets IT-supportpersonal på Microsoft Teams för att få fjärråtkomst till anställdas enheter och distribuera Chaos-ransomware.

Sophos spårar kampanjen som STAC4749. Säkerhetsföretaget observerade dussintals försök till attacker mot organisationer i USA och Kanada mellan februari och juni 2026. Minst tre incidenter slutade med ransomware-kryptering.

Angripare utger sig för att vara IT-personal på Microsoft Teams

Angriparna kontaktade anställda via externa Microsoft Teams-konton. Under chattar och röstsamtal presenterade de sig som helpdesk-tekniker eller medlemmar av företagets IT-avdelning.

De hävdade sedan att de behövde åtkomst till den anställdes dator för att lösa ett tekniskt problem. Deras mål var att övertala måltavlan att godkänna en fjärrsupportsession utan att verifiera begäran via en intern kanal.

När en anställd accepterade begäran fick angriparna direkt åtkomst till enheten och började installera ytterligare verktyg.

RemSupp ersätter Microsoft Snabb assistans i senare attacker

Tidiga versioner av kampanjen förlitade sig starkt på Microsoft Snabb assistans, en legitim supportfunktion i Windows som gör det möjligt för en annan person att visa eller fjärrstyra en dator.

När Snabb assistans blockerades eller var otillgänglig instruerade angriparna offren att installera annan programvara för fjärrhantering. Från och med april förlitade de sig i allt högre grad på den molnbaserade tjänsten RemSupp.

Sophos tror att RemSupp kan ha blivit det föredragna alternativet eftersom färre företags applikationsblockeringslistor kände igen det. Att använda legitim programvara för fjärrsupport hjälpte också angriparna att undvika att distribuera uppenbart skadliga verktyg under attackens första fas.

PowerShell laddar ner en beständig bakdörr

Efter att ha fått fjärråtkomst använde angriparna PowerShell-kommandon för att ladda ner en bakdörr till offrets %AppData%-mapp.

Skadeprogrammet samlade information om det komprometterade systemet, skapade persistensmekanismer och behöll åtkomsten efter att den ursprungliga Teams- eller fjärrsupportsessionen avslutats.

För att få aktiviteten att verka legitim skapade angriparna registerposter med namn som liknade Windows-ljudkomponenter. Observerade namn inkluderade Realtek HD Audio, Realtek Audio UHD och WinAudio life2.

Dessa poster gjorde det möjligt för skadeprogrammet att starta automatiskt samtidigt som det blev svårare för anställda och administratörer att identifiera den misstänkta processen.

Angriparna installerar flera fjärråtkomstverktyg

I incidenter som övergick till ransomware installerade gruppen ytterligare fjärråtkomstapplikationer, däribland DWAgent och AnyDesk.

Dessa verktyg gav reservåtkomst om försvararna avbröt den ursprungliga anslutningen. Angriparna försökte också aktivera Remote Desktop Protocol, vilket kunde hjälpa dem att komma åt andra system och förflytta sig över företagsnätverket.

Sophos observerade upprepade förändringar i attackkedjan mellan februari och maj. Operatörerna justerade sina verktyg, kommandon och persistensmetoder i takt med att säkerhetsprodukter började upptäcka tidigare versioner.

Chaos-ransomware krypterade flera system samtidigt

Minst tre STAC4749-attacker resulterade i distribution av Chaos-ransomware. Under dessa incidenter krypterade ransomwaren filer på flera komprometterade datorer ungefär samtidigt.

Bevis från minst en attack tyder på att gruppen kan ha stulit företagsdata innan krypteringen påbörjades. Detta skulle göra det möjligt för angriparna att pressa offret med både dataläckage och systemstörningar.

Sophos bedömer att kampanjen är ekonomiskt motiverad. Operatörerna kan distribuera ransomware själva eller ge åtkomst till separata ransomware-anslutna aktörer efter att ha komprometterat ett nätverk.

Andra hotgrupper har också använt Microsoft Teams för social engineering. Den iranska statsunderstödda gruppen MuddyWater har använt Teams och falsk ransomware-aktivitet för att dölja spionageoperationer.

Chaos-relaterade kampanjer har också använt andra tekniker. I en separat operation använde Chaos-ransomware msaRAT för att dölja skadlig trafik i Chrome och Edge.

Så kan organisationer blockera Teams vishing-attacker

Företag bör begränsa extern Microsoft Teams-kommunikation eller noggrant övervaka meddelanden och samtal från konton utanför organisationen.

Anställda ska aldrig godkänna en oväntad begäran om fjärrsupport utan att bekräfta den via en officiell intern kontaktmetod. IT-avdelningar bör också tydligt förklara vilka verktyg deras tekniker använder och hur legitima supportförfrågningar inleds.

Säkerhetsteam bör blockera eller begränsa Snabb assistans, RemSupp, AnyDesk, DWAgent och liknande programvara på system som inte kräver fjärradministration.

Organisationer bör övervaka ovanlig PowerShell-aktivitet, inklusive oväntade nedladdningar eller kodade kommandon, samt installation av nya eller obehöriga fjärrhanteringsprogram. Dessa beteenden kan indikera att en angripare har fått inledande åtkomst och försöker etablera kontroll över ett system.

De bör också vara uppmärksamma på misstänkta registerposter som efterliknar legitim ljudprogramvara, försök att aktivera Remote Desktop Protocol och externa Microsoft Teams-konton som utger sig för att vara intern supportpersonal. Tillsammans kan dessa indikatorer bidra till att identifiera social engineering och aktivitet efter kompromettering tidigt i en attackkedja.

I andra säkerhetsnyheter: Microsoft kämpar med att åtgärda sårbarheter som identifierats av Anthropics Claude Mythos. I takt med att säkerhetsforskningen blir mer automatiserad kan angripare också hitta och utnyttja programvarusvagheter snabbare.

Via BleepingComputer

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages