Нова кампания комбинира социално инженерство, дистанционен достъп и рансъмуер, като атакува организации чрез разговори в Microsoft Teams
Експерти от Sophos разкриха мащабна кампания, при която киберпрестъпници се представят за служители на ИТ отдела в Microsoft Teams, за да убедят потребители да предоставят дистанционен достъп до корпоративните си устройства. След успешното проникване атакуващите инсталират бекдор, разширяват присъствието си в мрежата и в част от случаите завършват атаката с Chaos ransomware.
Кампанията, проследявана под името STAC4749, е засегнала десетки организации между февруари и юни 2026 г. Около 95% от атаките са насочени към компании в Канада и САЩ, като най-засегнати са секторите на услугите, производството, енергетиката, строителството и инженерната дейност.
Фалшиви ИТ специалисти печелят доверието на служителите
Атаката започва с чат или гласово обаждане през Microsoft Teams от външен акаунт, представящ се за служител на техническата поддръжка. Нападателите използват професионално звучащи имена и домейни, свързани със сигурността и ИТ поддръжката, за да изглеждат максимално достоверни.
Основната им цел е да убедят жертвата да стартира Microsoft Quick Assist или друг инструмент за дистанционно управление, като RemSupp. След получаване на достъп атакуващите използват PowerShell за изтегляне на зловреден код, който събира информация за системата, осигурява постоянен достъп и прикрива присъствието си чрез записи в системния регистър с имена, наподобяващи легитимни аудио драйвери на Windows и Realtek.
При по-напредналите атаки се инсталират и допълнителни инструменти като AnyDesk или DWAgent, както и се активира Remote Desktop Protocol (RDP), което позволява странично придвижване в корпоративната инфраструктура.
Рансъмуер само часове след първия контакт
Според анализа на Sophos в поне три от компрометираните организации атаката е завършила с внедряване на Chaos ransomware, като в един от случаите между първото обаждане в Teams и криптирането на файловете са изминали по-малко от 17 часа.
Преди активиране на рансъмуера има индикации, че нападателите са извършвали и кражба на чувствителни данни, което увеличава натиска върху жертвите чрез заплахи за публичното им публикуване.
Социалното инженерство остава най-слабото звено
Кампанията показва колко опасно може да бъде комбинирането на доверени корпоративни платформи с техники за социално инженерство. Вместо да експлоатират технически уязвимости, атакуващите разчитат на човешкия фактор и на факта, че служителите са свикнали да комуникират с ИТ екипите чрез Teams.
Защитата срещу подобни атаки изисква многофакторен подход – ограничаване на външните Teams комуникации, ясни процедури за дистанционна поддръжка, обучение на служителите за разпознаване на измамни обаждания, както и мониторинг на използването на инструменти за дистанционен достъп. Организациите трябва също така да следят за необичайно използване на PowerShell, създаване на подозрителни записи в системния регистър и неоторизирано активиране на RDP.









