Кратък разговор в Microsoft Teams вече може да се превърне в първата стъпка от атака с цел изнудване (ransomware). Атакуващи, представящи се за служители от ИТ поддръжката, убеждават служителите да предоставят отдалечен достъп, след което използват тази отправна точка, за да се разпространят в мрежите и да внедрят Chaos ransomware.
Кампанията, проследявана под името STAC4749, е насочена срещу десетки организации в Северна Америка между февруари и юни 2026 г.
Повечето измамни повиквания са продължили само между две и две минути и половина, което показва колко бързо социалното инженерство може да доведе до сериозно компрометиране.
Анализатори от Sophos идентифицираха дейността като финансово мотивирана операция, съчетаваща гласов фишинг (vishing) през Teams, персонализиран зловреден код и легитимни инструменти за отдалечено администриране.
Sophos посочва в доклад, споделен с Cyber Security News (CSN), че атакуващите непрекъснато променят методите си, за да затруднят откриването.
Инцидентите подчертават нарастващия риск за организациите, които се доверяват на платформи за съвместна работа по подразбиране.
Не е необходимо служителят да отваря зловреден прикачен файл или да посещава фалшив уебсайт, когато атакуващият може просто да го убеди да одобри сесия за отдалечена поддръжка по време на достоверен разговор.
Двуминутен разговор в Microsoft Teams
Операторите на STAC4749 започват своите атаки чрез чатове и гласови повиквания в Teams, представяйки се за персонал от бюрото за помощ (helpdesk) или ИТ отдела.
Те са използвали убедителни имена, наподобяващи тези на служители, и ИТ-тематични облачни домейни, правейки акаунтите да изглеждат по-достоверни за получателите, които вече са свикнали да получават заявки за поддръжка онлайн.
Обаждащите се са търсили достъп чрез Microsoft Quick Assist, вграден инструмент за отдалечена поддръжка, или алтернативно приложение за отдалечено управление, когато Quick Assist не е бил наличен.
Това отразява същата опасност, описана при атаките с персонификация на Teams Quick Assist, където доверени инструменти на работното място могат да предадат на атакуващите контрола над крайно устройство в рамките на минути.
След като жертвата одобри сесията, атакуващите изпълняват команди за събиране на информация за компютъра, идентифициране на продукти за сигурност и установяване на начин за обратно влизане в системата.
Те също така са се опитали да активират Remote Desktop Protocol (RDP), позволяващ придвижване към други устройства, след като първоначалната работна станция на служителя е компрометирана.
Атакуващите първоначално са използвали персонализиран програмен зареждач (loader), преди да преминат към задна вратичка (backdoor), базирана на Python, доставена директно чрез отдалечената сесия.
Тази еволюция е намалила стъпките при проникването и е помогнала на операторите да се движат по-бързо, докато промяната на имената на файловете и методите за осигуряване на постоянство (persistence) са направили обикновените защити, базирани на сигнатури, по-малко ефективни.
След като осигурят достъп, STAC4749 внедряват допълнителни инструменти, за да поддържат контрол и да се разширят в средата на жертвата.
В няколко прониквания, завършили с Chaos ransomware, операторите са използвали вторични канали за отдалечен достъп и инструмент за обратно прокси (reverse proxy), за да комуникират със системи вътре в мрежата.
Най-малко три известни компрометирания от STAC4749 са довели до внедряване на Chaos ransomware. Шифроването е станало по крайните устройства почти по едно и също време, като един от инцидентите е преминал от първоначален достъп до внедряване на ransomware за по-малко от 17 часа, оставяйки на защитниците малко време да овладеят атаката.
Chaos е активен като операция от типа „ransomware-as-a-service“ поне от февруари 2025 г.
Използването на гласов фишинг и инструменти за отдалечено управление съответства на по-широката дейност, описана в скорошни доклади за Chaos ransomware, където атакуващите търсят тих достъп, преди да стартират разрушителния етап на шифроване.
Защитниците трябва да третират неочаквани външни съобщения и обаждания в Teams като подозрителни, особено когато някой иска от потребителя да стартира софтуер за отдалечена поддръжка, да инсталира приложение или да сподели достъп.
Служителите трябва независимо да проверяват заявките за поддръжка чрез познати вътрешни канали за контакт, вместо да разчитат на самоличността на обаждащия се.
Екипите по сигурността трябва да наблюдават активността в Teams, подозрителното използване на PowerShell, необичайната дейност в командния ред и неоторизираните инструменти за отдалечено администриране или тунелиране.
Прегледът на често срещаните места за осигуряване на постоянство в Windows, включително ключовете Run в системния регистър, също може да разкрие скрит достъп, преди атакуващите да се върнат, за да внедрят ransomware.
Организациите трябва да ограничат изпълнението на неоторизиран софтуер и да прилагат контроли около инструментите за отдалечена поддръжка.
Обучението за повишаване на осведомеността на потребителите остава от съществено значение, особено след като злоупотребата с Teams и Google Drive показва, че атакуващите все повече комбинират доверени облачни услуги с убедително социално инженерство, за да заобиколят традиционните защити, фокусирани върху електронната поща.