Microsoft Teams-vishingangrep brukes til å lure ansatte til å gi angripere fjerntilgang til arbeidsenhetene sine. Deretter kan angriperne distribuere Chaos-ransomware.
Sophos har sporet kampanjen under navnet STAC4749 etter at den rammet dusinvis av organisasjoner i Nord-Amerika mellom februar og juni 2026. Minst tre innbrudd endte med ransomware. I ett tilfelle tok det mindre enn 17 timer fra den første kontakten til filer ble kryptert.
Falsk IT-support ringer ansatte
Angriperne utga seg for å være IT-support og brukte eksterne Microsoft Teams-kontoer. De kontaktet ansatte via chat og taleanrop, og forsøkte deretter å overtale dem til å starte en ekstern supportøkt.
De fleste samtalene varte i rundt to til to og et halvt minutt. Sophos observerte imidlertid også samtaler som varte fra 90 sekunder til mer enn 20 minutter.
Rundt 95 prosent av angrepene var rettet mot organisasjoner i Canada og USA. Canada sto for 50 prosent av tilfellene, mens USA sto for 45 prosent.
Kampanjen rammet flere sektorer. Tjenester, industri, energi, bygg og ingeniørvirksomhet opplevde flest angrep.
Angriperne bruker IT-relaterte domener
Tidligere social engineering-kampanjer via Teams har ofte brukt Microsoft-miljøer kontrollert av angriperne med domenet onmicrosoft.com. Denne kampanjen brukte i stedet IT-relaterte .top-domener for å fremstå som mer troverdig.
Eksempler var sequrityupdate[.]top, scan-security[.]top, system-connect[.]top, corp-connect[.]top og supportsoft[.]top.
Angriperne brukte også falske supportidentiteter, blant annet Anthony Brooks, Dylan Harper, Ethan Parker og Jason Mitchell. Disse aliasene så ut til å være knyttet til bestemte ondsinnede domener.
Målet var å overtale ansatte til å bruke Microsoft Quick Assist eller installere programvare for fjernovervåking og administrasjon.
Fjerntilgang fører til vedvarende bakdører
Sophos opplyser at gruppen i starten foretrakk Quick Assist. Når tjenesten ikke var tilgjengelig eller var blokkert, brukte angriperne det skybaserte fjernadministrasjonsverktøyet RemSupp.
Fra april ble RemSupp det viktigste alternativet. Sophos antydet at dette kan skyldes at verktøyet hadde mindre sannsynlighet for å stå på bedriftenes blokkeringslister for applikasjoner.
Etter å ha fått tilgang brukte angriperne PowerShell til å laste ned en bakdør til den kompromitterte brukerens %AppData%-mappe. Skadevaren samlet inn systeminformasjon, etablerte persistens og ga trusselaktørene fortsatt fjerntilgang.
For å få persistensoppføringene til å se legitime ut brukte angriperne registernavn som lignet på Realtek- og Windows-lydkomponenter. Eksempler var «Realtek HD Audio», «Realtek Audio UHD» og «WinAudio life2».
I angrep som senere førte til ransomware, installerte gruppen også DWAgent eller AnyDesk som reserve for tilgang. De forsøkte dessuten å aktivere Remote Desktop Protocol for å bevege seg videre gjennom nettverket.
Chaos-ransomware distribueres innen 17 timer
Minst tre STAC4749-innbrudd førte til angrep med Chaos-ransomware. I ett tilfelle kan angriperne ha stjålet data før filene ble kryptert.
Da Chaos-ransomware ble distribuert, krypterte den filer samtidig på flere kompromitterte enheter. Den opprettet også løsepengebrev med navnet readme.chaos.txt.
I meldingene hevdet angriperne at data var stjålet og truet med å lekke informasjonen dersom løsepenger ikke ble betalt.
Sophos opplyser at én hendelse gikk fra den første kontakten via Microsoft Teams til ransomware-distribusjon på mindre enn 17 timer. Den korte tidslinjen tyder på at operasjonen var økonomisk motivert. Gruppen kan enten ha distribuert ransomware direkte eller samarbeidet med andre aktører.
Ingen bekreftet kobling til MuddyWater
Ifølge Sophos har Chaos ransomware-as-a-service vært aktiv siden minst februar 2025. Forskere mener at virksomheten kan involvere tidligere medlemmer av ransomwaregruppene BlackSuit og Royal. Begge har hatt forbindelser til det bredere cyberkriminelle Conti-økosystemet.
Microsoft Teams har blitt en stadig vanligere kanal for social engineering knyttet til ransomware. Black Basta-tilknyttede aktører brukte lignende metoder i 2024. Da bombarderte de først ansatte med e-poster før de kontaktet dem via Teams.
Mer nylig har den iranske statsstøttede gruppen MuddyWater blitt koblet til Teams-baserte angrep der Chaos-ransomware angivelig ble brukt som en avledningsmanøver for spionasje.
Sophos fant imidlertid ingen bevis som knytter STAC4749 til MuddyWater.
Metabeskrivelse: Microsoft Teams-vishingangrep utgir seg for å være IT-support for å få fjerntilgang og distribuere Chaos-ransomware i Nord-Amerika.


0 responses to “Microsoft Teams-vishingangrep fører til Chaos-ransomware”