Microsoft Teams-vishingangreb bruges til at narre medarbejdere til at give angribere fjernadgang til deres arbejdsenheder. Derefter kan angriberne installere Chaos-ransomware.
Sophos har sporet kampagnen under navnet STAC4749, efter at den ramte snesevis af organisationer i Nordamerika mellem februar og juni 2026. Mindst tre angreb endte med ransomware. I ét tilfælde gik der mindre end 17 timer fra den første kontakt, til filer blev krypteret.
Falsk IT-support ringer til medarbejdere
Angriberne udgav sig for at være IT-support og brugte eksterne Microsoft Teams-konti. De kontaktede medarbejdere via chats og taleopkald og forsøgte derefter at overtale dem til at starte en fjernsupportsession.
De fleste opkald varede omkring to til to et halvt minut. Sophos observerede dog også opkald, der varede fra 90 sekunder til mere end 20 minutter.
Omkring 95 procent af angrebene var rettet mod organisationer i Canada og USA. Canada stod for 50 procent af tilfældene, mens USA stod for 45 procent.
Kampagnen ramte flere sektorer. Service, produktion, energi, byggeri og ingeniørvirksomheder oplevede flest angreb.
Angriberne bruger IT-relaterede domæner
Tidligere social engineering-kampagner via Teams har ofte benyttet Microsoft-miljøer kontrolleret af angriberne med domænet onmicrosoft.com. Denne kampagne brugte i stedet IT-relaterede .top-domæner for at fremstå mere troværdig.
Eksempler omfattede sequrityupdate[.]top, scan-security[.]top, system-connect[.]top, corp-connect[.]top og supportsoft[.]top.
Angriberne brugte også falske supportidentiteter, blandt andet Anthony Brooks, Dylan Harper, Ethan Parker og Jason Mitchell. Disse aliaser så ud til at være knyttet til bestemte ondsindede domæner.
Målet var at overtale medarbejdere til at bruge Microsoft Quick Assist eller installere software til fjernovervågning og administration.
Fjernadgang fører til vedvarende bagdøre
Sophos oplyser, at gruppen i begyndelsen foretrak Quick Assist. Når tjenesten ikke var tilgængelig eller var blokeret, brugte angriberne det cloudbaserede fjernadministrationsværktøj RemSupp.
Fra april blev RemSupp den primære løsning. Sophos vurderede, at det kan skyldes, at værktøjet havde mindre risiko for at stå på virksomhedernes lister over blokerede applikationer.
Efter at have fået adgang brugte angriberne PowerShell til at downloade en bagdør til den kompromitterede brugers %AppData%-mappe. Malwaren indsamlede systemoplysninger, etablerede persistens og gav trusselsaktørerne fortsat fjernadgang.
For at få persistensposterne til at se legitime ud brugte angriberne registreringsdatabasenavne, der lignede Realtek- og Windows-lydkomponenter. Eksempler omfattede “Realtek HD Audio”, “Realtek Audio UHD” og “WinAudio life2”.
I angreb, der senere førte til ransomware, installerede gruppen også DWAgent eller AnyDesk som backup-adgang. De forsøgte desuden at aktivere Remote Desktop Protocol for at bevæge sig videre gennem netværket.
Chaos-ransomware installeres inden for 17 timer
Mindst tre STAC4749-angreb førte til Chaos-ransomware. I ét tilfælde kan angriberne have stjålet data, før filerne blev krypteret.
Da Chaos-ransomware blev installeret, krypterede den filer samtidigt på flere kompromitterede enheder. Den oprettede også løsesumsnoter med navnet readme.chaos.txt.
I beskederne hævdede angriberne, at data var blevet stjålet, og truede med at lække oplysningerne, hvis der ikke blev betalt en løsesum.
Sophos oplyser, at én hændelse gik fra den første kontakt via Microsoft Teams til ransomware på mindre end 17 timer. Den korte tidslinje tyder på, at operationen var økonomisk motiveret. Gruppen kan enten selv have installeret ransomware eller have samarbejdet med andre aktører.
Ingen bekræftet forbindelse til MuddyWater
Ifølge Sophos har Chaos ransomware-as-a-service været aktiv siden mindst februar 2025. Forskere mener, at operationen kan involvere tidligere medlemmer af ransomwaregrupperne BlackSuit og Royal. Begge har haft forbindelser til det bredere cyberkriminelle Conti-økosystem.
Microsoft Teams er blevet en stadig mere almindelig kanal til social engineering i forbindelse med ransomware. Black Basta-tilknyttede aktører brugte lignende metoder i 2024. Her bombarderede de først medarbejdere med e-mails, før de kontaktede dem via Teams.
For nylig er den iranske statsstøttede gruppe MuddyWater blevet kædet sammen med Teams-baserede angreb, hvor Chaos-ransomware angiveligt blev brugt som afledning for spionageaktivitet.
Sophos fandt dog ingen beviser, der forbinder STAC4749 med MuddyWater.
Metabeskrivelse: Microsoft Teams-vishingangreb udgiver sig for at være IT-support for at få fjernadgang og installere Chaos-ransomware i Nordamerika.


0 svar til “Microsoft Teams-vishingangreb fører til Chaos-ransomware”