Gefälschter IT-Support über Teams

Vishing-Kampagne über Microsoft Teams mündet in Chaos-Ransomware

Microsoft Teams
Bildquelle: Pixieme/Shutterstock.com

Angreifer geben sich über Microsoft Teams als IT-Support aus, um sich Fernzugriff auf Firmengeräte zu verschaffen. Darauf folgte der Einsatz der Ransomware Chaos.

Sophos verfolgt die Kampagne unter der Bezeichnung STAC4749 und beobachtete zwischen Februar und Juni 2026 Angriffe auf Dutzende nordamerikanische Organisationen. Rund 95 Prozent der Angriffe richteten sich gegen Unternehmen in Kanada und den USA, betroffen waren vor allem Dienstleistungsunternehmen, die Fertigungs-, Energie- sowie Bau- und Ingenieurbranche. Die Angriffe beginnen mit externen Microsoft-Teams-Konten, die sich in Chats und Anrufen als IT-Helpdesk-Mitarbeiter ausgeben. Die beobachteten Anrufe dauerten zwischen 90 Sekunden und mehr als 20 Minuten, die meisten wurden jedoch bereits nach etwa zwei bis zweieinhalb Minuten beendet.

Anzeige

Anders als bei früheren, ähnlichen Kampagnen registrierten die Angreifer bei STAC4749 eigene, IT-thematisch klingende Domains unter der Endung .top, etwa sequrityupdate.top oder system-connect.top, kombiniert mit erfundenen Namen vermeintlicher Support-Mitarbeiter. Ziel der Anrufe war es, Beschäftigte dazu zu bringen, eine Fernwartungssitzung über Microsoft Quick Assist zu starten oder ein anderes Fernwartungswerkzeug zu installieren. Zunächst bevorzugten die Angreifer laut Sophos Quick Assist, wechselten ab April jedoch verstärkt zum Cloud-Tool RemSupp, vermutlich weil dieses seltener von Unternehmens-Blocklisten erfasst wird.

Rasche Umsetzung bis zur Verschlüsselung in Microsoft Teams

Nach dem Zugriff luden die Angreifer per PowerShell eine Backdoor in das AppData-Verzeichnis des Nutzers, die das System auswertete und dauerhaften Fernzugriff sicherte. Um die Persistenzmechanismen zu verschleiern, tarnten die Angreifer zugehörige Registry-Einträge als Realtek- oder Windows-Audiokomponenten. In Fällen, die später zu einem Ransomware-Einsatz führten, installierten die Angreifer zusätzlich Werkzeuge wie DWAgent oder AnyDesk als Backup-Zugang und versuchten, den Remote-Desktop-Zugriff zu aktivieren, um sich lateral im Netzwerk zu bewegen.

Mindestens drei der von Sophos untersuchten Kompromittierungen mündeten in den Einsatz der Ransomware Chaos, in mindestens einem Fall mutmaßlich nach vorherigem Datendiebstahl. Bei der Verschlüsselung wurden Dateien nahezu gleichzeitig auf allen kompromittierten Geräten verschlüsselt, begleitet von Lösegeldforderungen mit dem Dateinamen readme.chaos.txt. In einem beobachteten Fall vergingen zwischen dem ersten Teams-Kontakt und der vollständigen Verschlüsselung weniger als 17 Stunden. Sophos geht mit hoher Sicherheit von einer finanziell motivierten Operation aus, die entweder selbst die Ransomware einsetzte oder mit entsprechenden Partnern zusammenarbeitete.

Anzeige

Verbindung zu früheren Ransomware-Gruppen

Die als Ransomware-as-a-Service betriebene Chaos-Gruppe ist nach Angaben von Sophos bereits seit Februar 2025 aktiv und wird ehemaligen Mitgliedern der Ransomware-Gruppen BlackSuit und Royal zugeschrieben, die ihrerseits aus dem Umfeld der aufgelösten Conti-Gruppe hervorgingen. Der Missbrauch von Microsoft Teams für vorgetäuschte IT-Support-Kontakte ist bei Ransomware-Akteuren kein neues Phänomen: Bereits 2024 nutzten mutmaßliche Black-Basta-Partner eine ähnliche Vorgehensweise, ebenso die iranische Gruppe MuddyWater in jüngeren Angriffen. Sophos erklärte, bislang keine Hinweise auf eine Verbindung zwischen STAC4749 und MuddyWater gefunden zu haben.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.