Cybercriminelen gebruiken vishing-aanvallen via Microsoft Teams om toegang te krijgen tot bedrijfsapparaten en Chaos ransomware te installeren. Deze campagne, door Sophos gevolgd als STAC4749, richtte zich tussen februari en juni 2026 op tientallen organisaties in Noord-Amerika, waarbij minstens drie aanvallen resulteerden in ransomware-uitrol. In één geval werden bestanden binnen 17 uur na de eerste toegang versleuteld.
Ongeveer 95% van de aanvallen trof organisaties in Canada (50%) en de Verenigde Staten (45%), verspreid over sectoren als dienstverlening, productie, energie en bouw. De aanvallers deden zich voor als IT-helpdeskmedewerkers tijdens Microsoft Teams-gesprekken en chats met medewerkers. Deze gesprekken duurden meestal twee tot tweeënhalve minuut, maar konden variëren van 90 seconden tot meer dan 20 minuten.
In tegenstelling tot eerdere campagnes waarbij eigen tenants op onmicrosoft.com werden gebruikt, creëerden de aanvallers nu IT-gerelateerde domeinen onder de .top-extensie, zoals sequrityupdate.top en supportsoft.top. Ze gebruikten valse namen als Anthony Brooks en Dylan Harper om geloofwaardig over te komen. Het doel was medewerkers te overtuigen een remote support-sessie te starten via Microsoft Quick Assist of een ander remote management tool, zoals RemSupp.
Na het verkrijgen van toegang installeerden de aanvallers een backdoor in de %AppData%-map via PowerShell, waarmee ze het systeem konden profileren, persistentie opzetten en blijvende toegang verzekerden. Malafide registervermeldingen werden vermomd als legitieme audio-componenten om detectie te voorkomen. In gevallen die leidden tot Chaos ransomware, installeerden zij ook software als DWAgent of AnyDesk voor back-uptoegang en probeerden zij Remote Desktop Protocol te activeren om zich lateraal te verplaatsen binnen het netwerk.
De aanvalsmethoden evolueerden tussen februari en mei, waarbij bestandsnamen, persistentiemethoden en verspreidingstechnieken werden aangepast om detectie te ontwijken. Bij de ransomware-uitrol werden bestanden gelijktijdig versleuteld en verschenen er losgeldnotities met de naam readme.chaos.txt, waarin werd gedreigd met datalekken als het losgeld niet werd betaald.
Deze ontwikkelingen zijn gedetailleerd beschreven in het Sophos-rapport, dat inzicht geeft in de complexe aanvalsketen en de gebruikte technieken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *