Microsoft Teams IT-supportbedrägerier leder till Chaos Ransomware-attacker


Hotaktörer utger sig för att vara företagets IT-supportpersonal på Microsoft Teams för att få fjärråtkomst till anställdas enheter och distribuera Chaos ransomware.

Sophos spårar kampanjen som STAC4749. Säkerhetsföretaget observerade dussintals attackförsök mot organisationer i USA och Kanada mellan februari och juni 2026. Minst tre incidenter slutade med ransomware-kryptering.

Angripare utger sig för att vara IT-personal på Microsoft Teams

Angriparna kontaktade anställda via externa Microsoft Teams-konton. Under chattar och röstsamtal presenterade de sig som helpdesk-tekniker eller medlemmar i företagets IT-avdelning.

De hävdade sedan att de behövde åtkomst till den anställdes dator för att lösa ett tekniskt problem. Deras mål var att övertala måltavlan att godkänna en fjärrsupportsession utan att verifiera begäran via en intern kanal.

När en anställd accepterade begäran fick angriparna direkt åtkomst till enheten och började installera ytterligare verktyg.

RemSupp ersätter Microsoft Snabb assistans i senare attacker

Tidiga versioner av kampanjen förlitade sig starkt på Microsoft Snabb assistans, en legitim Windows-supportfunktion som gör att en annan person kan visa eller fjärrstyra en dator.

När Snabb assistans blockerades eller inte var tillgänglig instruerade angriparna offren att installera annan programvara för fjärrhantering. De förlitade sig alltmer på den molnbaserade tjänsten RemSupp från april och framåt.

Sophos tror att RemSupp kan ha blivit det föredragna alternativet eftersom färre företags blocklistor för program kände igen det. Att använda legitim programvara för fjärrsupport hjälpte också angriparna att undvika att distribuera uppenbart skadliga verktyg under attackens första fas.

PowerShell laddar ner en beständig bakdörr

Efter att ha fått fjärråtkomst använde angriparna PowerShell-kommandon för att ladda ner en bakdörr till offrets %AppData%-mapp.

Skadeprogrammet samlade in information om det komprometterade systemet, skapade beständighetsmekanismer och behöll åtkomsten efter att den ursprungliga Teams- eller fjärrsupportsessionen avslutats.

För att få aktiviteten att se legitim ut skapade angriparna registerposter med namn som liknade Windows-ljudkomponenter. Observerade namn inkluderade Realtek HD Audio, Realtek Audio UHD och WinAudio life2.

Dessa poster lät skadeprogrammet starta automatiskt samtidigt som det blev svårare för anställda och administratörer att identifiera den misstänkta processen.

Angripare installerar flera verktyg för fjärråtkomst

I incidenter som utvecklades till ransomware installerade gruppen ytterligare fjärråtkomstprogram, däribland DWAgent och AnyDesk.

Dessa verktyg gav reservåtkomst om försvararna avbröt den ursprungliga anslutningen. Angriparna försökte också aktivera Fjärrskrivbordsprotokollet, vilket kunde hjälpa dem att komma åt andra system och röra sig över företagsnätverket.

Sophos observerade upprepade förändringar i attackkedjan mellan februari och maj. Operatörerna justerade sina verktyg, kommandon och beständighetsmetoder när säkerhetsprodukter började upptäcka tidigare versioner.

Chaos ransomware krypterade flera system samtidigt

Minst tre STAC4749-attacker resulterade i distribution av Chaos ransomware. Under dessa incidenter krypterade ransomwaren filer på flera komprometterade datorer ungefär samtidigt.

Bevis från minst en attack tyder på att gruppen kan ha stulit företagsdata innan de påbörjade krypteringen. Detta skulle göra det möjligt för angriparna att pressa offret med både dataexponering och systemavbrott.

Sophos bedömer kampanjen som ekonomiskt motiverad. Operatörerna kan distribuera ransomware själva eller ge åtkomst till separata ransomware-anslutna efter att ha komprometterat ett nätverk.

Andra hotgrupper har också använt Microsoft Teams för social engineering. Den iranska statsunderstödda gruppen MuddyWater har använt Teams och falsk ransomware-aktivitet för att dölja spionageverksamhet.

Chaos-relaterade kampanjer har också använt andra tekniker. I en separat operation använde Chaos ransomware msaRAT för att dölja skadlig trafik i Chrome och Edge.

Hur organisationer kan blockera Teams vishing-attacker

Företag bör begränsa extern kommunikation via Microsoft Teams eller noga övervaka meddelanden och samtal från konton utanför organisationen.

Anställda bör aldrig godkänna en oväntad begäran om fjärrsupport utan att bekräfta den via en officiell intern kontaktmetod. IT-avdelningar bör också tydligt förklara vilka verktyg deras tekniker använder och hur legitima supportförfrågningar inleds.

Säkerhetsteam bör blockera eller begränsa Snabb assistans, RemSupp, AnyDesk, DWAgent och liknande programvara på system som inte kräver fjärradministration.

Organisationer bör övervaka ovanlig PowerShell-aktivitet, inklusive oväntade nedladdningar eller kodade kommandon, samt installation av nya eller obehöriga fjärrhanteringsprogram. Dessa beteenden kan tyda på att en angripare har fått första åtkomst och försöker etablera kontroll över ett system.

De bör också vara uppmärksamma på misstänkta registerposter som efterliknar legitim ljudprogramvara, försök att aktivera Fjärrskrivbordsprotokollet och externa Microsoft Teams-konton som utger sig för att vara intern supportpersonal. Tillsammans kan dessa indikatorer hjälpa till att identifiera social engineering och aktivitet efter intrång tidigt i en attackkedja.

I andra säkerhetsnyheter kämpar Microsoft med att åtgärda sårbarheter som identifierats av Anthropics Claude Mythos. När säkerhetsforskning blir mer automatiserad kan angripare också hitta och utnyttja programvarusvagheter snabbare.

Via BleepingComputer

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages