Фалшив ИТ екип разпространява Chaos ransomware през Microsoft Teams

Нова кампания комбинира социално инженерство, дистанционен достъп и рансъмуер, като атакува организации чрез разговори в Microsoft Teams

Експерти от Sophos разкриха мащабна кампания, при която киберпрестъпници се представят за служители на ИТ отдела в Microsoft Teams, за да убедят потребители да предоставят дистанционен достъп до корпоративните си устройства. След успешното проникване атакуващите инсталират бекдор, разширяват присъствието си в мрежата и в част от случаите завършват атаката с Chaos ransomware.

Кампанията, проследявана под името STAC4749, е засегнала десетки организации между февруари и юни 2026 г. Около 95% от атаките са насочени към компании в Канада и САЩ, като най-засегнати са секторите на услугите, производството, енергетиката, строителството и инженерната дейност.

Фалшиви ИТ специалисти печелят доверието на служителите

Атаката започва с чат или гласово обаждане през Microsoft Teams от външен акаунт, представящ се за служител на техническата поддръжка. Нападателите използват професионално звучащи имена и домейни, свързани със сигурността и ИТ поддръжката, за да изглеждат максимално достоверни.

Основната им цел е да убедят жертвата да стартира Microsoft Quick Assist или друг инструмент за дистанционно управление, като RemSupp. След получаване на достъп атакуващите използват PowerShell за изтегляне на зловреден код, който събира информация за системата, осигурява постоянен достъп и прикрива присъствието си чрез записи в системния регистър с имена, наподобяващи легитимни аудио драйвери на Windows и Realtek.

При по-напредналите атаки се инсталират и допълнителни инструменти като AnyDesk или DWAgent, както и се активира Remote Desktop Protocol (RDP), което позволява странично придвижване в корпоративната инфраструктура.

Рансъмуер само часове след първия контакт

Според анализа на Sophos в поне три от компрометираните организации атаката е завършила с внедряване на Chaos ransomware, като в един от случаите между първото обаждане в Teams и криптирането на файловете са изминали по-малко от 17 часа.

Преди активиране на рансъмуера има индикации, че нападателите са извършвали и кражба на чувствителни данни, което увеличава натиска върху жертвите чрез заплахи за публичното им публикуване.

Социалното инженерство остава най-слабото звено

Кампанията показва колко опасно може да бъде комбинирането на доверени корпоративни платформи с техники за социално инженерство. Вместо да експлоатират технически уязвимости, атакуващите разчитат на човешкия фактор и на факта, че служителите са свикнали да комуникират с ИТ екипите чрез Teams.

Защитата срещу подобни атаки изисква многофакторен подход – ограничаване на външните Teams комуникации, ясни процедури за дистанционна поддръжка, обучение на служителите за разпознаване на измамни обаждания, както и мониторинг на използването на инструменти за дистанционен достъп. Организациите трябва също така да следят за необичайно използване на PowerShell, създаване на подозрителни записи в системния регистър и неоторизирано активиране на RDP.

По материали от Интернет

Подобни

Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing
BGP hijacking атака разпространи зловреден Virtualizor ъпдейт
2.09.2026
cyber-security-3400723_960_720
Петима венецуелци признаха опит за кражба на пари от банкомати чрез malware
2.09.2026
Hands of the prisoner in jail
TerminalFix превръща CAPTCHA в оръжие
1.09.2026
cyber-4444450_640
Fire Ant превръща CISCO рутери в тайни мостове към критични мрежи
1.09.2026
spying-4270361_640
Инфостийлъри крадат Claude сесиите
31.08.2026
claude anthropic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640