Десетки северноамерикански компании са станали обект на атака в кампания за социално инженерство, която злоупотребява с Microsoft Teams за внедряване на ренсъмуер, се посочва в доклад на фирмата за киберсигурност Sophos.

Група от атакуващи, проследявана като STAC4749, е инициирала чатове или обаждания чрез Microsoft Teams под предлог, че предоставя помощно бюро (help desk) или ИТ поддръжка на компании в САЩ и Канада.

След стартиране на отдалечена сесия чрез Microsoft Quick Assist или облачния инструмент RemSupp, хакерите внедряват PowerShell, за да установят устойчиво присъствие и да изпълнят зловреден код.

Атаките идват месеци след доклад на Rapid7 за свързаната с Иран група MuddyWater, провеждаща кампания под фалшив флаг, в която те са се представяли за финансово мотивирани субекти. Изследователите от Sophos са проучили възможните връзки, но смятат, че атаките на STAC4749 всъщност са свързани с криминален злонамерен субект.

„Въз основа на доказателствата, които наблюдавахме, тази дейност съответства най-много на финансово мотивирана киберпрестъпна операция, а не на спонсорирани от държавата атакуващи“, заяви Морган Дембоски, анализатор на заплахи в Sophos. „При част от проникванията бяха откраднати данни, но не наблюдавахме поведение, което обикновено се свързва с автори на заплахи, фокусирани върху шпионаж, като дългосрочно присъствие, опити за скрито достъпване или целево събиране на разузнавателна информация.“

Атаките съответстват на операции с двойно изнудване, които приоритетно залагат на скоростта, според Дембоски.

В поне три от случаите хакерите са внедрили ренсъмуера Chaos в компрометирана система. Изследователите споделят, че в един от случаите времето между първоначалния достъп и внедряването на ренсъмуера е било 17 часа, което съответства на предишни случаи с Chaos.

Наблюдаваните атаки са се провели между февруари и юни, насочени към организации в секторите на услугите, производството, енергетиката, строителството и инженерството.

Ренсъмуерът като услуга Chaos е активен от февруари 2025 г. и е свързан с бивши членове на ренсъмуера BlackSuit, според Sophos. Няколко от тактиките, използвани в последната кампания, съвпадат с предишни атаки, свързани с Chaos, включително използването на Microsoft Teams заедно с Quick Assist за гласов фишинг (vishing). Предишни атаки също са използвали DWAgent и AnyDesk за странично движение в мрежата, допълват от Sophos.