Microsoft Teams-vishing leidt tot Chaos-ransomware-aanvallen

Cyberaanvallen via Microsoft Teams: IT-supportimitaties

Bij recente aanvallen op organisaties in Noord-Amerika doen cybercriminelen zich via Microsoft Teams voor als IT-supportpersoneel om zo toegang te krijgen tot bedrijfsapparaten en de Chaos-ransomware in te zetten.

Sophos heeft deze campagne, genaamd STAC4749, gevolgd en meldt dat er tussen februari en juni 2026 tientallen organisaties zijn aangevallen. In minstens drie gevallen werd de Chaos-ransomware ingezet, waarbij een aanval binnen 17 uur na de eerste toegang bestanden versleutelde.

Doelwit: Canada en de VS

Ongeveer 95% van de aanvallen was gericht op organisaties in Canada (50%) en de Verenigde Staten (45%). De aanvallen troffen vooral de dienstverlenende sector, de maakindustrie, de energiesector en de bouw- en ingenieursbranche.

IT-supportimitatie via Microsoft Teams

De aanvallen beginnen met externe Microsoft Teams-accounts die zich voordoen als IT-helpdeskmedewerkers. Gesprekken duurden meestal twee tot tweeënhalve minuut. Voorheen maakten aanvallers gebruik van Microsoft’s onmicrosoft.com domein, maar de STAC4749-campagne gebruikte IT-gerelateerde domeinen zoals sequrityupdate.top en supportsoft.top.

Aanvalstechnieken

De aanvallers probeerden medewerkers te overtuigen een externe ondersteuningssessie te starten via Microsoft Quick Assist of een andere tool. Toen Quick Assist niet beschikbaar was, gebruikten ze vooral de cloudgebaseerde tool RemSupp. Met deze toegang konden ze onder andere PowerShell gebruiken om een achterdeur in het systeem te installeren en zo langdurig toegang te krijgen.

De aanvalstechnieken werden tussen februari en mei voortdurend aangepast om detectie te vermijden.

De link met Chaos Ransomware

In minstens drie gevallen leidde een STAC4749-compromis tot de inzet van Chaos-ransomware. Voor de encryptie plaatsten de aanvallers losgeldbrieven op de systemen met dreigementen over datalekken.

Het Chaos ransomware-as-a-service programma is sinds februari 2025 actief en wordt gelinkt aan voormalige leden van de BlackSuit en Royal ransomwaregroepen.

Microsoft Teams als aanvalsmiddel

Steeds vaker gebruiken hackers Microsoft Teams om zich voor te doen als IT-support en zo toegang te krijgen tot apparaten. Dit gebruik van Teams was ook te zien bij andere aanvallen, zoals die van de Black Basta ransomware en de Iraanse MuddyWater hackers.

Sophos vond geen bewijs dat de STAC4749 campagne verbonden is met MuddyWater.

Beveiliging verbeteren

Veel succesvolle aanvallen worden niet opgemerkt door beveiligingsteams. Het is cruciaal om systemen beter te testen zodat bedreigingen sneller gedetecteerd worden.

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.