Кібербезпека

Хакери використовують Microsoft Teams для розгортання ransomware через фальшиву IT-підтримку

D

David Jones

2 хв читання

Екран комп'ютера з вікном чату Microsoft Teams, що імітує повідомлення від IT-підтримки

Кіберзлочинці використовують Microsoft Teams для атак

Кіберзлочинці використовували Microsoft Teams у багатомісячній кампанії соціальної інженерії, що призвела до розгортання ransomware Chaos. За даними звіту компанії Sophos, десятки компаній у США та Канаді стали мішенями цих атак.

Механізм атаки

Група загроз, відстежувана як STAC4749, ініціювала чати або дзвінки через Microsoft Teams, видаючи себе за службу підтримки або IT-відділ. Після встановлення віддаленої сесії за допомогою Microsoft Quick Assist або хмарного інструменту RemSupp, хакери розгортали PowerShell для забезпечення стійкості та виконання шкідливих програм. Атаки відбувалися в період з лютого по червень.

Цілі та мотивація

Цілями атак були організації в секторах послуг, виробництва, енергетики, будівництва та інженерії. Мотивація злочинців виявилася фінансовою, а не шпигунською. Хоча в деяких випадках дані були викрадені, дослідники не спостерігали поведінки, типової для акторів, орієнтованих на шпигунство, таких як довгострокова стійкість або прихований доступ. Атаки відповідали операціям подвійного вимагання, які надають пріоритет швидкості.

Використане програмне забезпечення та групи

У щонайменше трьох випадках хакери розгорнули Chaos ransomware на скомпрометованій системі. Час від початкового доступу до розгортання ransomware становив 17 годин в одному з випадків, що відповідає попереднім інцидентам з Chaos. Chaos ransomware-as-a-service активний з лютого 2025 року і пов'язаний з колишніми членами групи BlackSuit ransomware. Деякі тактики, використані в цій кампанії, збігаються з попередніми атаками Chaos, включаючи використання Microsoft Teams та Quick Assist для вішингу. Попередні атаки також використовували DWAgent та AnyDesk для горизонтального переміщення.

Що це означає для розробників

Новина демонструє, що зловмисники використовують PowerShell для забезпечення стійкості та виконання шкідливих програм після встановлення віддаленої сесії через інструменти, такі як Microsoft Quick Assist або RemSupp. Це підкреслює, що розробники, які створюють або інтегрують подібні інструменти, повинні бути обізнані з потенційними векторами їх зловживання.

Ключові факти

  • Десятки компаній у США та Канаді стали мішенями.

  • Атаки використовували Microsoft Teams для соціальної інженерії.

  • Хакери видавали себе за IT-підтримку.

  • Використовувалися Microsoft Quick Assist або RemSupp для віддалених сесій.

  • Розгортався Chaos ransomware.

Джерела

КібербезпекаРозробка ПЗБізнес

Попередні статті

Концептуальна ілюстрація, що зображує стилізований «майстер-ключ», від якого відходять лінії до абстрактних форм, що символізують численні бази даних у хмарному середовищі.

CosmosEscape: Критична Вразливість в Azure Cosmos DB Дозволяла Доступ до Усіх Баз Даних

Дослідники Wiz виявили CosmosEscape, критичну вразливість у службі Azure Cosmos DB, яка могла дозволити зловмисникам отримати повний доступ до будь-якої бази даних, включаючи внутрішні бази Microsoft.

Наступні статті

Концептуальна ілюстрація, що зображує мережу критичної інфраструктури, яку захищає штучний інтелект, що виявляє вразливості.

Білий дім запускає GOLD EAGLE: AI-платформа для кібербезпеки критичної інфраструктури

Білий дім запустив GOLD EAGLE, нову державно-приватну платформу для координації виявлення та усунення кібервразливостей критичної інфраструктури США за допомогою передового ШІ.

Концептуальна ілюстрація, що показує взаємозв'язок штучного інтелекту та автоматизації електронного проектування, з абстрактними лініями, що формують контур напівпровідникового чи системного чипа.

Cadence Design Systems фіксує рекордний портфель замовлень на $8.1 млрд завдяки попиту на ШІ

Cadence Design Systems повідомила про сильні результати другого кварталу 2026 року, зафіксувавши рекордний портфель замовлень у $8.1 млрд, що підкреслює зростаючий вплив штучного інтелекту на ринок.