Direct naar de inhoud
Beveiligingsnieuws

Microsoft Teams phshing en Chaos ransomware: wat gebeurde

Microsoft Teams vishing

In 2026 zijn organisaties in Noord-Amerika geconfronteerd met een verontrustende aanvalsketen waarbij Microsoft Teams vishing centraal staat. Aanvallers doen zich voor als IT-supportmedewerkers via Teams chats en (voice) calls, om medewerkers te laten toestaan dat externe ondersteuning op hun werkapparaten wordt gestart. Vervolgens wordt die toegang misbruikt om een achterdeur te plaatsen en—bij meerdere incidenten—Chaos ransomware uit te rollen.

Volgens Sophos, dat de campagne heeft gevolgd als STAC4749, ging het om tientallen getroffen organisaties tussen februari en juni 2026. In minimaal drie gevallen resulteerde de intrusie rechtstreeks in de deployment van Chaos ransomware, waarbij één aanval van eerste toegang tot encryptie in minder dan 17 uur verliep.

Welke organisaties werden geraakt?

De meeste slachtoffers bevonden zich in Canada en de Verenigde Staten. Sophos geeft aan dat ongeveer 95% van de aanvallen op organisaties in Canada (50%) en de VS (45%) gericht was.

Daarnaast spreidde de campagne zich uit over meerdere sectoren. Vooral services, productie, energie en construction & engineering zagen relatief meer aanvallen, wat wijst op een breed inzetbare social engineering-aanpak in plaats van een specifieke supply-chain of enkelvoudige doelgroep.

Hoe werkt Microsoft Teams vishing in deze campagne?

De start van STAC4749 is opvallend simpel: aanvallers gebruiken externe Microsoft Teams-accounts die IT helpdesk- of supportpersoneel nabootsen. Ze benaderen medewerkers via Teams chats en voice calls om remote toegang te verkrijgen.

De gesprekken die Sophos observeerde duurden uiteen van ongeveer 90 seconden tot meer dan 20 minuten. Het merendeel werd volgens de rapportage afgerond in circa twee tot tweeënhalf minuut(en), wat past bij het scenario dat aanvallers snel schakelen en medewerkers gericht onder tijdsdruk zetten.

Impersonatie met IT-thema domeinen

Waar eerdere Microsoft Teams social engineering-acties vaak draaiden om het aanmaken van eigen tenants op het onmicrosoft.com domein, kiest STAC4749 voor een afwijkende route. De aanvallers gebruiken IT-achtige domeinen onder de .top top-level domain.

Voorbeelden die Sophos noemt zijn onder andere sequrityupdate[.]top, scan-security[.]top, system-connect[.]top, corp-connect[.]top en supportsoft[.]top

Daar koppelen ze nep-IT-supportpersonen aan. Namen die in verband met deze aliases opduiken zijn Anthony Brooks, Dylan Harper, Ethan Parker en Jason Mitchell. Volgens Sophos gebruiken die aliassen domeinen die aansluiten op de gekozen persona’s.

Welke remote tools werden misbruikt?

Het doel van de calls is om medewerkers zover te krijgen dat zij een remote supportsessie starten. De aanvallers proberen dit te laten gebeuren via Microsoft Quick Assist of via het installeren van een alternatief remote monitoring en management (RMM) hulpmiddel.

Sophos rapporteert dat Quick Assist in het begin de voorkeur had. Wanneer Quick Assist niet beschikbaar was of geblokkeerd werd, zetten aanvallers naar verluidt de cloud-gebaseerde tool RemSupp in.

Later, vanaf april, verschoof het zwaartepunt: RemSupp werd primair ingezet. Sophos denkt dat dit samenhangt met de kans dat RemSupp minder vaak in bedrijfsblokkades terechtkomt.

Van remote toegang naar achterdeur en persistente controle

Zodra de aanvallers remote toegang hebben gekregen, zetten ze PowerShell in om uiteindelijk een achterdeur te downloaden naar de map %AppData% van de gecompromitteerde gebruiker. Daarna volgt profilering van het systeem, het opzetten van persistentie en het in stand houden van verdere remote toegang.

Om die persistentie geloofwaardig te laten lijken, verstoppen aanvallers hun mechanisme in de vorm van zogenaamd legitieme registry-instellingen. Die registraties worden vermomd als onderdelen van Realtek en Windows audio, met namen zoals Realtek HD Audio, Realtek Audio UHD en WinAudio life2

In incidenten die later leidden tot Chaos ransomware zagen onderzoekers bovendien extra remote toegang software, zoals DWAgent of AnyDesk, om ook op netwerk- en systeemniveau later toegang te kunnen behouden.

Daarnaast probeerden aanvallers Remote Desktop Protocol (RDP) op gecompromitteerde apparaten in te schakelen, zodat ze eenvoudiger zijwaarts konden bewegen binnen het netwerk.

Waarom de keten telkens werd aangepast

Een kenmerk van STAC4749 is dat de aanvalsketen veranderde tussen februari en mei. Sophos beschrijft dat aanvallers af en toe veranderden met malwarebestandsnamen, persistentie-mechanismen en deploymethodes om detectie te ontwijken.

Dat betekent voor defensieteams dat ze niet alleen één vast patroon moeten blokkeren, maar ook moeten letten op variaties in gedrag: wie wordt benaderd, welke tool wordt gestart, en welke activiteiten volgen direct na remote support.

Chaos ransomware: razendsnelle encryptie en data-exfiltratie

Minstens drie van de STAC4749-compromissen eindigden met Chaos ransomware-aanvallen. In minstens één zaak is de kans aanwezig dat aanvallers voorafgaand aan de encryptie eerst data hebben gestolen.

Bij de ransomware deployment werd het versleutelen uitgevoerd door bestanden op meerdere gecompromitteerde apparaten tegelijkertijd aan te pakken. Daarna verschenen losgeldbrieven met de naam readme.chaos.txt op de getroffen systemen.

Volgens Sophos en rapportages die door BleepingComputer zijn aangehaald, hebben de readme-berichten een consistent thema: ze claimen dat er data is gestolen en waarschuwen dat die gelekt wordt als er niet wordt betaald.

In één door Sophos besproken incident zat er minder dan 17 uur tussen het eerste contact via Microsoft Teams en de daadwerkelijke encryptie.

Die korte tijdspanne vormt volgens Sophos een sterke aanwijzing dat STAC4749 financieel gemotiveerd was. De operatie zou óf zelf rechtstreeks ransomware hebben uitgerold, óf nauw heeft samengewerkt met affiliate-partners.

Ransomwaregroepen maken steeds vaker misbruik van Teams

Deze zaak past in een bredere trend: ransomwaregroepen en andere dreigingsactoren gebruiken Microsoft Teams om corporate IT-support te imiteren en medewerkers remote toegang te laten geven. Eerdere waarnemingen omvatten phishing via ongewenste e-mail gevolgd door Teams-contacten, en ook het inzetten van Teams-impersonatie binnen aanvallen die aan bepaalde actoren worden toegeschreven.

Sophos meldt specifiek dat er geen bewijs is gevonden dat de nieuwe STAC4749-campagne gelinkt is aan MuddyWater.

Conclusie: test je detectie op elke stap

STAC4749 laat zien hoe Microsoft Teams vishing kan fungeren als startknop voor een volledige aanvalsketen: van impersonatie en remote support-misbruik tot persistente toegang en—in meerdere gevallen—Chaos ransomware. De snelheid waarmee encryptie soms volgt op het eerste contact onderstreept dat wachten op “later bewijs” riskant is.

Voor security teams is het daarom cruciaal om niet alleen te vertrouwen op één verdedigingslaag, maar om detectie en alerting te toetsen op echte aanvalsscenario’s. Zo voorkom je dat dreigingen onopgemerkt door je omgeving glippen voordat de impact onomkeerbaar wordt.

Bron: https://www.bleepingcomputer.com/news/security/microsoft-teams-vishing-attacks-lead-to-chaos-ransomware-attacks/