De hacker-groep KongTuke maakt nu gebruik van Microsoft Teams om social engineering-aanvallen uit te voeren en zo binnen vijf minuten blijvende toegang tot bedrijfsnetwerken te verkrijgen. Hierbij worden gebruikers misleid om een PowerShell-commando uit te voeren dat de malware ModeloRAT installeert, eerder gezien bij ClickFix-aanvallen.

KongTuke, een zogeheten initial access broker (IAB), verkoopt toegang tot bedrijfsnetwerken aan ransomwaregroepen die deze gebruiken om bestanden te stelen en data te versleutelen. Cybercriminelen benaderen medewerkers via Microsoft Teams en doen zich voor als IT- of helpdeskmedewerkers. Slachtoffers voeren vervolgens een kwaadaardig PowerShell-commando uit, waarmee de ModeloRAT-malware wordt gedownload en gestart.

Onderzoekers van ReliaQuest signaleren dat deze tactiek een nieuwe ontwikkeling is voor KongTuke, die voorheen alleen webgebaseerde lokmiddelen zoals “FileFix” en “CrashFix” gebruikte. Volgens ReliaQuest markeert dit het eerste gebruik van een samenwerkingsplatform voor initiële toegang. In onderzochte gevallen leidde één externe Teams-chat binnen vijf minuten tot een blijvende toegangspoort in het netwerk.

De campagne is actief sinds april 2026 en gebruikt meerdere Microsoft 365-omgevingen om blokkades te ontwijken. De aanvallers passen Unicode-whitespace-trucs toe om namen van interne IT-medewerkers na te bootsen. Het kwaadaardige PowerShell-commando downloadt een ZIP-bestand van Dropbox met een draagbare WinPython-omgeving die de Python-gebaseerde ModeloRAT (Pmanager.py) start. Deze malware verzamelt systeem- en gebruikersinformatie, maakt screenshots en kan bestanden exfiltreren.

De nieuwste versie van ModeloRAT is volgens ReliaQuest geavanceerder dan eerdere varianten. Zo beschikt het over een robuuste command-and-control-architectuur met vijf servers, automatische failover, willekeurige URL-paden en zelfupdate-mogelijkheden. Daarnaast zijn er meerdere onafhankelijke toegangspaden, waaronder een primaire RAT, een reverse shell en een TCP-backdoor, die op aparte infrastructuur draaien om toegang te behouden bij verstoring van één kanaal. Ook zijn de persistentiemechanismen uitgebreid met Run-keys, opstart-snelkoppelingen, VBScript-launchers en SYSTEM-niveau geplande taken die standaard opschoningsprocedures kunnen overleven.

De geplande taak wordt niet verwijderd door de zelfvernietigingsroutine van de malware en blijft actief na systeemherstarts. Om aanvallen via Teams te voorkomen, wordt aanbevolen externe Microsoft Teams-federatie te beperken met allowlists. Beheerders kunnen daarnaast de indicatoren van compromittering uit het rapport van ReliaQuest gebruiken om aanvallen en sporen van persistentie op te sporen.