Вишинг через Microsoft Teams приводит к атакам вымогателя Chaos
Вишинг через Microsoft Teams приводит к атакам вымогателя Chaos
Злоумышленники выдают себя за сотрудников IT-поддержки в звонках Microsoft Teams, получают удалённый доступ к корпоративным устройствам и разворачивают вымогатель Chaos в атаках против организаций Северной Америки.
Масштаб кампании
Компания Sophos отслеживает кампанию под названием STAC4749 и сообщает, что с февраля по июнь 2026 года она затронула десятки организаций. Около 95% атак были направлены против компаний в Канаде (50%) и США (45%). Среди наиболее пострадавших секторов — услуги, производство, энергетика, строительство и инжиниринг.
Как минимум три вторжения привели к развёртыванию Chaos ransomware, причём в одном случае от первого контакта до шифрования файлов прошло менее 17 часов.
Как проходят атаки?
Атака начинается с того, что внешние аккаунты Microsoft Teams имитируют сотрудников IT-поддержки и связываются с сотрудниками целевых компаний через чаты и голосовые звонки. Звонки длятся от 90 секунд до 20 минут, большинство — около двух-двух с половиной минут.
В отличие от предыдущих кампаний, STAC4749 использует домены в зоне .top (например, sequrityupdate[.]top, scan-security[.]top) вместо стандартного onmicrosoft.com. Фиктивные IT-специалисты действуют под именами Anthony Brooks, Dylan Harper, Ethan Parker и Jason Mitchell.
Цель звонков — убедить сотрудника запустить сеанс удалённой поддержки через Microsoft Quick Assist или установить другой инструмент удалённого управления. С апреля атакующие преимущественно перешли на инструмент RemSupp — предположительно, он реже блокируется корпоративными политиками.
Закрепление в системе
После получения удалённого доступа злоумышленники загружали бэкдор в папку %AppData% пользователя через PowerShell. Для маскировки вредоносных записей в реестре использовались имена, имитирующие компоненты Realtek и Windows Audio: «Realtek HD Audio», «Realtek Audio UHD» и «WinAudio life2».
В инцидентах, завершившихся развёртыванием Chaos, атакующие дополнительно устанавливали DWAgent или AnyDesk для резервного доступа и пытались включить RDP для горизонтального перемещения по сети.
Chaos ransomware
При развёртывании вымогатель одновременно шифровал файлы на всех скомпрометированных устройствах, оставляя записку с требованием выкупа readme.chaos.txt. Атакующие угрожали публикацией похищенных данных в случае неуплаты.
«Учитывая короткий интервал между первым контактом и шифрованием, аналитики Sophos с высокой степенью уверенности оценивают STAC4749 как финансово мотивированную операцию, которая либо напрямую развёртывала вымогатель, либо координировала действия с аффилиатами.»
— Sophos
Chaos ransomware-as-a-service активен как минимум с февраля 2025 года и предположительно связан с бывшими участниками группировок BlackSuit и Royal — в свою очередь, ответвлений от синдиката Conti. Sophos не нашла доказательств связи STAC4749 с иранской группировкой MuddyWater, которая также применяла Chaos в своих операциях.