Microsoft Teams IT-supportbedrägerier leder till Chaos-ransomwareattacker
Hotaktörer utger sig för att vara företagets IT-supportpersonal på Microsoft Teams för att få fjärråtkomst till anställdas enheter och distribuera Chaos ransomware.
Sophos spårar kampanjen som STAC4749. Säkerhetsföretaget observerade dussintals försök till attacker mot organisationer i USA och Kanada mellan februari och juni 2026. Åtminstone tre incidenter slutade med ransomware-kryptering.
Angripare utger sig för att vara IT-personal på Microsoft Teams
Angriparna kontaktade anställda via externa Microsoft Teams-konton. Under chattar och röstsamtal presenterade de sig som helpdesk-tekniker eller medlemmar av företagets IT-avdelning.
Därefter hävdade de att de behövde åtkomst till den anställdes dator för att lösa ett tekniskt problem. Deras mål var att övertala målet att godkänna en fjärrsupportsession utan att verifiera förfrågan via en intern kanal.
När en anställd accepterade förfrågan fick angriparna direkt åtkomst till enheten och började installera ytterligare verktyg.
RemSupp ersätter Microsoft Snabbassistans i senare attacker
Tidiga versioner av kampanjen förlitade sig starkt på Microsoft Snabbassistans, en legitim Windows-supportfunktion som låter en annan person visa eller styra en dator på distans.
När Snabbassistans var blockerat eller inte tillgängligt instruerade angriparna offren att installera annan fjärrhanteringsprogramvara. Från och med april förlitade de sig alltmer på den molnbaserade tjänsten RemSupp.
Sophos tror att RemSupp kan ha blivit det föredragna alternativet eftersom färre företags blocklistor för program kände igen det. Att använda legitim fjärrsupportprogramvara hjälpte också angriparna att undvika att distribuera uppenbart skadliga verktyg under attackens första fas.
PowerShell laddar ner en beständig bakdörr
Efter att ha fått fjärråtkomst använde angriparna PowerShell-kommandon för att ladda ner en bakdörr till offrets %AppData%-mapp.
Skadeprogrammet samlade information om det komprometterade systemet, skapade beständighetsmekanismer och bibehöll åtkomst efter att den ursprungliga Teams- eller fjärrsupportsessionen avslutats.
För att få aktiviteten att verka legitim skapade angriparna registerposter med namn som liknade Windows-ljudkomponenter. Observerade namn inkluderade Realtek HD Audio, Realtek Audio UHD och WinAudio life2.
Dessa poster tillät skadeprogrammet att starta automatiskt samtidigt som det blev svårare för anställda och administratörer att identifiera den misstänkta processen.
Angripare installerar flera fjärråtkomstverktyg
I incidenter som utvecklades till ransomware installerade gruppen ytterligare fjärråtkomstprogram, inklusive DWAgent och AnyDesk.
Dessa verktyg gav reservåtkomst om försvarare avbröt den ursprungliga anslutningen. Angriparna försökte också aktivera Remote Desktop Protocol, vilket kunde hjälpa dem att komma åt andra system och röra sig över företagsnätverket.
Sophos observerade upprepade förändringar av attackkedjan mellan februari och maj. Operatörerna justerade sina verktyg, kommandon och beständighetsmetoder i takt med att säkerhetsprodukter började upptäcka tidigare versioner.
Chaos ransomware krypterade flera system samtidigt
Åtminstone tre STAC4749-attacker resulterade i distribution av Chaos ransomware. Under dessa incidenter krypterade ransomwaren filer på flera komprometterade datorer ungefär samtidigt.
Bevis från åtminstone en attack tyder på att gruppen kan ha stulit företagsdata innan de påbörjade kryptering. Detta skulle göra det möjligt för angriparna att utsätta offret för påtryckningar med både dataläckage och systemavbrott.
Sophos bedömer kampanjen som ekonomiskt motiverad. Operatörerna kan distribuera ransomware själva eller ge tillgång till separata ransomware-anslutna aktörer efter att ha komprometterat ett nätverk.
Andra hotgrupper har också använt Microsoft Teams för social manipulation. Den iranska statsstödda MuddyWater-gruppen har använt Teams och falsk ransomware-aktivitet för att dölja spionageoperationer.
Kampanjer relaterade till Chaos har också använt andra tekniker. I en separat operation använde Chaos ransomware msaRAT för att dölja skadlig trafik inuti Chrome och Edge.
Hur organisationer kan blockera vishingattacker via Teams
Företag bör begränsa extern Microsoft Teams-kommunikation eller noggrant övervaka meddelanden och samtal från konton utanför organisationen.
Anställda bör aldrig godkänna en oväntad fjärrsupportförfrågan utan att bekräfta den via en officiell intern kontaktmetod. IT-avdelningar bör också tydligt förklara vilka verktyg deras tekniker använder och hur legitima supportförfrågningar inleds.
Säkerhetsteam bör blockera eller begränsa Snabbassistans, RemSupp, AnyDesk, DWAgent och liknande programvara på system som inte kräver fjärradministration.
Organisationer bör övervaka ovanlig PowerShell-aktivitet, inklusive oväntade nedladdningar eller kodade kommandon, samt installation av nya eller obehöriga fjärrhanteringsprogram. Dessa beteenden kan indikera att en angripare har fått initial åtkomst och försöker etablera kontroll över ett system.
De bör också hålla utkik efter misstänkta registerposter som efterliknar legitim ljudprogramvara, försök att aktivera Remote Desktop Protocol och externa Microsoft Teams-konton som utger sig för att vara intern supportpersonal. Tillsammans kan dessa indikatorer hjälpa till att identifiera social manipulation och aktivitet efter kompromettering tidigt i en attackkedja.
I andra säkerhetsnyheter kämpar Microsoft med att åtgärda sårbarheter som identifierats av Anthropics Claude Mythos. I takt med att säkerhetsforskning blir mer automatiserad kan även angripare hitta och utnyttja programvarusvagheter snabbare.
Via BleepingComputer
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages