Microsoft Teams-vishingattacker används för att lura anställda att ge angripare fjärråtkomst till sina arbetsenheter. Därefter kan angriparna distribuera Chaos-ransomware.

Sophos har spårat kampanjen under namnet STAC4749 efter att den riktats mot dussintals organisationer i Nordamerika mellan februari och juni 2026. Minst tre intrång slutade med ransomware. I ett fall tog det mindre än 17 timmar från den första kontakten tills filer krypterades.

Falsk IT-support ringer anställda

Angriparna utgav sig för att vara IT-support och använde externa Microsoft Teams-konton. De kontaktade anställda via chattar och röstsamtal och försökte sedan övertala dem att starta en fjärrsupportsession.

De flesta samtalen varade i omkring två till två och en halv minut. Sophos observerade dock även samtal som varade från 90 sekunder till mer än 20 minuter.

Omkring 95 procent av attackerna riktades mot organisationer i Kanada och USA. Kanada stod för 50 procent av fallen, medan USA stod för 45 procent.

Kampanjen drabbade flera branscher. Tjänstesektorn, tillverkningsindustrin, energisektorn, byggbranschen och ingenjörsverksamheter utsattes för flest attacker.

Angriparna använder IT-relaterade domäner

Tidigare social engineering-kampanjer via Teams har ofta förlitat sig på Microsoft-klientorganisationer som kontrollerats av angriparna och använt domänen onmicrosoft.com. Den här kampanjen använde i stället IT-relaterade .top-domäner för att framstå som mer trovärdig.

Exempel var sequrityupdate[.]top, scan-security[.]top, system-connect[.]top, corp-connect[.]top och supportsoft[.]top.

Angriparna använde också falska supportidentiteter, bland annat Anthony Brooks, Dylan Harper, Ethan Parker och Jason Mitchell. Dessa alias verkade vara kopplade till specifika skadliga domäner.

Målet var att övertyga anställda om att använda Microsoft Quick Assist eller installera programvara för fjärrövervakning och fjärrhantering.

Fjärråtkomst leder till permanenta bakdörrar

Sophos uppger att gruppen till en början föredrog Quick Assist. När tjänsten inte var tillgänglig eller blockerades använde angriparna det molnbaserade fjärrhanteringsverktyget RemSupp.

Från april blev RemSupp det huvudsakliga alternativet. Enligt Sophos kan det bero på att verktyget hade mindre risk att finnas på företagens listor över blockerade applikationer.

Efter att ha fått åtkomst använde angriparna PowerShell för att ladda ner en bakdörr till den komprometterade användarens %AppData%-mapp. Skadlig programvara samlade in systeminformation, skapade persistens och gav angriparna fortsatt fjärråtkomst.

För att få posterna som skapade persistens att se legitima ut använde angriparna registernamn som liknade komponenter från Realtek och Windows ljudsystem. Exempel var ”Realtek HD Audio”, ”Realtek Audio UHD” och ”WinAudio life2”.

I attacker som senare ledde till ransomware installerade gruppen även DWAgent eller AnyDesk som reservlösningar för åtkomst. De försökte dessutom aktivera Remote Desktop Protocol för att röra sig vidare genom nätverket.

Chaos-ransomware distribueras inom 17 timmar

Minst tre intrång kopplade till STAC4749 ledde till attacker med Chaos-ransomware. I ett fall kan angriparna ha stulit data innan filerna krypterades.

När Chaos-ransomware distribuerades krypterades filer samtidigt på flera komprometterade enheter. Programmet skapade också lösensummemeddelanden med namnet readme.chaos.txt.

I meddelandena hävdade angriparna att data hade stulits och hotade att läcka informationen om en lösensumma inte betalades.

Sophos uppger att en incident gick från den första kontakten via Microsoft Teams till ransomware på mindre än 17 timmar. Den korta tidslinjen tyder på att operationen var ekonomiskt motiverad. Gruppen kan antingen ha distribuerat ransomware direkt eller samarbetat med andra aktörer.

Ingen bekräftad koppling till MuddyWater

Enligt Sophos har Chaos ransomware-as-a-service varit aktivt åtminstone sedan februari 2025. Forskare tror att verksamheten kan involvera tidigare medlemmar i ransomwaregrupperna BlackSuit och Royal. Båda har haft kopplingar till det bredare cyberkriminella Conti-ekosystemet.

Microsoft Teams har blivit en allt vanligare kanal för social engineering kopplad till ransomware. Black Basta-affilierade använde liknande metoder under 2024. Då bombarderade de först anställda med e-post innan de kontaktade dem via Teams.

På senare tid har den iranska statsstödda gruppen MuddyWater kopplats till Teams-baserade attacker där Chaos-ransomware påstås ha använts som en avledningsmanöver för spionage.

Sophos hittade dock inga bevis som kopplar STAC4749 till MuddyWater.

Metabeskrivning: Microsoft Teams-vishingattacker utger sig för att vara IT-support för att få fjärråtkomst och distribuera Chaos-ransomware i Nordamerika.


0 svar till ”Microsoft Teams-vishingattacker leder till Chaos-ransomware”