duty-free.cc

Вишинг через Microsoft Teams приводит к атакам вымогателя Chaos

Вишинг через Microsoft Teams приводит к атакам вымогателя Chaos

Злоумышленники выдают себя за сотрудников IT-поддержки в звонках Microsoft Teams, получают удалённый доступ к корпоративным устройствам и разворачивают вымогатель Chaos в атаках против организаций Северной Америки.

Масштаб кампании

Компания Sophos отслеживает кампанию под названием STAC4749 и сообщает, что с февраля по июнь 2026 года она затронула десятки организаций. Около 95% атак были направлены против компаний в Канаде (50%) и США (45%). Среди наиболее пострадавших секторов — услуги, производство, энергетика, строительство и инжиниринг.

Как минимум три вторжения привели к развёртыванию Chaos ransomware, причём в одном случае от первого контакта до шифрования файлов прошло менее 17 часов.

Как проходят атаки?

Атака начинается с того, что внешние аккаунты Microsoft Teams имитируют сотрудников IT-поддержки и связываются с сотрудниками целевых компаний через чаты и голосовые звонки. Звонки длятся от 90 секунд до 20 минут, большинство — около двух-двух с половиной минут.

В отличие от предыдущих кампаний, STAC4749 использует домены в зоне .top (например, sequrityupdate[.]top, scan-security[.]top) вместо стандартного onmicrosoft.com. Фиктивные IT-специалисты действуют под именами Anthony Brooks, Dylan Harper, Ethan Parker и Jason Mitchell.

Цель звонков — убедить сотрудника запустить сеанс удалённой поддержки через Microsoft Quick Assist или установить другой инструмент удалённого управления. С апреля атакующие преимущественно перешли на инструмент RemSupp — предположительно, он реже блокируется корпоративными политиками.

Закрепление в системе

После получения удалённого доступа злоумышленники загружали бэкдор в папку %AppData% пользователя через PowerShell. Для маскировки вредоносных записей в реестре использовались имена, имитирующие компоненты Realtek и Windows Audio: «Realtek HD Audio», «Realtek Audio UHD» и «WinAudio life2».

В инцидентах, завершившихся развёртыванием Chaos, атакующие дополнительно устанавливали DWAgent или AnyDesk для резервного доступа и пытались включить RDP для горизонтального перемещения по сети.

Chaos ransomware

При развёртывании вымогатель одновременно шифровал файлы на всех скомпрометированных устройствах, оставляя записку с требованием выкупа readme.chaos.txt. Атакующие угрожали публикацией похищенных данных в случае неуплаты.

«Учитывая короткий интервал между первым контактом и шифрованием, аналитики Sophos с высокой степенью уверенности оценивают STAC4749 как финансово мотивированную операцию, которая либо напрямую развёртывала вымогатель, либо координировала действия с аффилиатами.»

— Sophos

Chaos ransomware-as-a-service активен как минимум с февраля 2025 года и предположительно связан с бывшими участниками группировок BlackSuit и Royal — в свою очередь, ответвлений от синдиката Conti. Sophos не нашла доказательств связи STAC4749 с иранской группировкой MuddyWater, которая также применяла Chaos в своих операциях.