Microsoft Teams IT-supportbedrägerier leder till Chaos ransomwareattacker


Hotaktörer utger sig för att vara företagets IT-supportmedarbetare på Microsoft Teams för att få fjärråtkomst till anställdas enheter och distribuera Chaos ransomware.

Sophos följer kampanjen som STAC4749. Säkerhetsföretaget observerade dussintals försök till attacker mot organisationer i USA och Kanada mellan februari och juni 2026. Minst tre incidenter slutade med ransomware-kryptering.

Angripare utger sig för att vara IT-personal på Microsoft Teams

Angriparna kontaktade anställda via externa Microsoft Teams-konton. Under chattar och röstsamtal presenterade de sig som helpdesk-tekniker eller medlemmar av företagets IT-avdelning.

De påstod sedan att de behövde tillgång till den anställdes dator för att lösa ett tekniskt problem. Målet var att övertyga måltavlan att godkänna en fjärrsupportsession utan att verifiera begäran via en intern kanal.

När en anställd accepterade begäran fick angriparna direkt åtkomst till enheten och började installera ytterligare verktyg.

RemSupp ersätter Microsoft Snabbassistens i senare attacker

Tidiga versioner av kampanjen förlitade sig starkt på Microsoft Snabbassistens, en legitim Windows-supportfunktion som tillåter en annan person att visa eller styra en dator på distans.

När Snabbassistens blockerades eller var otillgänglig instruerade angriparna offren att installera annan fjärrstyrningsprogramvara. De förlitade sig alltmer på den molnbaserade RemSupp-tjänsten från och med april.

Sophos tror att RemSupp kan ha blivit det föredragna alternativet eftersom färre företagsblocklistor för program kände igen det. Att använda legitim fjärrsupportprogramvara hjälpte också angriparna att undvika att distribuera uppenbart skadliga verktyg under attackens första fas.

PowerShell laddar ner en beständig bakdörr

Efter att ha fått fjärråtkomst använde angriparna PowerShell-kommandon för att ladda ner en bakdörr i offrets %AppData%-mapp.

Skadeprogrammet samlade information om det komprometterade systemet, skapade beständighetsmekanismer och upprätthöll åtkomst efter att den ursprungliga Teams- eller fjärrsupportsessionen avslutats.

För att få aktiviteten att verka legitim skapade angriparna registerposter med namn som liknade Windows-ljudkomponenter. Observerade namn inkluderade Realtek HD Audio, Realtek Audio UHD och WinAudio life2.

Dessa poster gjorde att skadeprogrammet kunde starta automatiskt samtidigt som det gjorde det svårare för anställda och administratörer att identifiera den misstänkta processen.

Angriparna installerar flera fjärråtkomstverktyg

I incidenter som utvecklades till ransomware installerade gruppen ytterligare fjärråtkomstprogram, inklusive DWAgent och AnyDesk.

Dessa verktyg gav backup-åtkomst om försvarare avbröt den ursprungliga anslutningen. Angriparna försökte också aktivera Fjärrskrivbordsprotokoll, vilket kunde hjälpa dem att komma åt andra system och förflytta sig i företagsnätverket.

Sophos observerade upprepade ändringar i attackkedjan mellan februari och maj. Operatörerna anpassade sina verktyg, kommandon och beständighetsmetoder allt eftersom säkerhetsprodukter började upptäcka tidigare versioner.

Chaos ransomware krypterade flera system samtidigt

Minst tre STAC4749-attacker resulterade i distribution av Chaos ransomware. Under dessa incidenter krypterade ransomwaren filer på flera komprometterade datorer vid ungefär samma tidpunkt.

Bevis från minst en attack tyder på att gruppen kan ha stulit företagsdata innan krypteringen påbörjades. Detta skulle göra det möjligt för angriparna att pressa offret med både dataexponering och systemavbrott.

Sophos bedömer att kampanjen är ekonomiskt motiverad. Operatörerna kan distribuera ransomware själva eller ge åtkomst till separata ransomware-anslutna efter att ha komprometterat ett nätverk.

Andra hotgrupper har också använt Microsoft Teams för social manipulation. Den iranska statsstödda MuddyWater-gruppen har använt Teams och falsk ransomware-aktivitet för att dölja spionoperationer.

Chaos-relaterade kampanjer har också använt andra tekniker. I en separat operation använde Chaos ransomware msaRAT för att dölja skadlig trafik i Chrome och Edge.

Hur organisationer kan blockera Teams-vishingattacker

Företag bör begränsa extern Microsoft Teams-kommunikation eller noggrant övervaka meddelanden och samtal från konton utanför organisationen.

Anställda bör aldrig godkänna en oväntad fjärrsupportbegäran utan att bekräfta den via en officiell intern kontaktmetod. IT-avdelningar bör också tydligt förklara vilka verktyg deras tekniker använder och hur legitima supportbegäranden inleds.

Säkerhetsteam bör blockera eller begränsa Snabbassistens, RemSupp, AnyDesk, DWAgent och liknande programvara på system som inte kräver fjärradministration.

Organisationer bör övervaka ovanlig PowerShell-aktivitet, inklusive oväntade nedladdningar eller kodade kommandon, samt installation av nya eller obehöriga fjärrstyrningsprogram. Dessa beteenden kan tyda på att en angripare har fått initial åtkomst och försöker etablera kontroll över ett system.

De bör också hålla utkik efter misstänkta registerposter som efterliknar legitim ljudprogramvara, försök att aktivera Fjärrskrivbordsprotokoll och externa Microsoft Teams-konton som utger sig för att vara intern supportpersonal. Tillsammans kan dessa indikatorer hjälpa till att identifiera social manipulation och aktivitet efter kompromettering tidigt i en attackkedja.

I andra säkerhetsnyheter kämpar Microsoft med att åtgärda sårbarheter som identifierats av Anthropics Claude Mythos. I takt med att säkerhetsforskning blir mer automatiserad kan även angripare hitta och utnyttja programvarusvagheter snabbare.

Via BleepingComputer

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages