Ransomware

Angripare utger sig för att vara IT-support i Teams och distribuerar Chaos ransomware

Kriminella ringer anställda via Microsoft Teams och utger sig för att vara intern IT-support och distribuerar ransomware bara inom några timmar efter att ha fått fjärråtkomst. Sophos har kopplat kampanjen, som företaget spårar under beteckningen STAC4749, till tidigare medlemmar i BlackSuit- och Royal-gängen. Angreppen pågick från åtminstone februari till juni 2025 och riktade sig mot organisationer i flera sektorer i Nordamerika.

Metoden är enkel. Angriparna kontaktar anställda via Teams-samtal, påstår sig komma från IT-helpdesken och leder sedan målet steg för steg genom att bevilja fjärråtkomst till sin enhet. Ingen skadlig kod krävs för att ta sig in och ingen sårbarhet utnyttjas. Den anställde lämnar över åtkomsten frivilligt, eftersom uppringaren låter trovärdig och använder en plattform som organisationen redan litar på.

Väl inne rör sig angriparna snabbt. Enligt Sophos är intervallet mellan initial åtkomst och ransomware-kryptering så kort att företaget med hög säkerhet bedömer att STAC4749 var en ekonomiskt motiverad operation som antingen driftsatte ransomware direkt eller samordnade med affiliates för att göra det.

Därför fungerar Teams som angreppsvektor

Nätfiske via e-post har varit ett känt hot i över två decennier, och de flesta anställda har fått utbildning i att granska oväntade meddelanden. Röstsamtal via en företagsplattform är ett annat socialt sammanhang. Teams bär en implicit legitimitet som e-post saknar: det kommer inifrån miljön, det använder företagets katalog och det känns som ett verkligt samtal snarare än ett misstänkt meddelande.

Att utnyttja det förtroendet är inte nytt. Scattered Spider använde samma logik när de komprometterade M&S i april 2025, ringde en tredjepartshelpdeskoch pratade sig till en lösenordsåterställning. Det STAC4749 visar är att samma social engineering-metod nu industrialiseras specifikt via Teams, med Chaos ransomware-as-a-service som payload.

Chaos ransomware-as-a-service har varit aktivt sedan åtminstone februari 2025, enligt BleepingComputer. RaaS-modellen innebär att gruppen bakom STAC4749 inte behöver bygga eller underhålla ransomware själv. De skaffar åtkomst, överlämnar den eller driftsätter direkt och delar intäkterna med affiliates. Den strukturen sänker inträdesbarriären och försvårar attribution.

Kopplingarna till BlackSuit och Royal

Sophos attribution till tidigare BlackSuit- och Royal-medlemmar är betydelsefull. Royal ransomware var en av de mer aktiva grupperna mot kritisk infrastruktur under 2023 och 2024. BlackSuit framträdde som dess sannolika efterföljare. Om Sophos bedömning stämmer, att STAC4749 rekryterar från den kompetenspoolen, ärver kampanjen operativ erfarenhet från grupper som tidigare slagit mot sjukhus, skolor och kommuner i USA och Storbritannien.

Sophos är dock en kommersiell säkerhetsleverantör med produkter att sälja och rapporter att publicera. Kopplingen till BlackSuit och Royal är företagets analytiska bedömning, inte ett brottsutredningsfynd. Attributionen bör läsas med det i åtanke.

En konfigurationsändring tar bort angreppsytan

Microsoft Teams tillåter som standard att användare utanför en organisations tenant initierar chattar och samtal med interna användare. Det är den inställningen som gör det här angreppet möjligt i stor skala. En angripare med vilket Microsoft-konto som helst kan nå era anställda direkt, om inte extern åtkomst uttryckligen begränsas.

Begränsa extern Teams-kommunikation till kända, godkända domäner. Det är en tenant-nivåkonfiguration i Microsoft Teams administrationscenter under inställningarna för External Access. Om organisationen saknar legitima skäl att ta emot inkommande Teams-kontakter från godtyckliga externa parter, stäng av funktionen helt.

Granska dessutom vilka anställda som har behörighet att bevilja fjärrskrivbords- eller fjärrhjälpåtkomst till sina maskiner. Se till att alla legitima IT-supportflöden kräver verifiering via en kanal som den anställde själv initierar, inte en som uppringaren kontrollerar. En helpdesk-uppringare som ber dig öppna ett fjärråtkomstverktyg bör väcka samma misstanke som ett e-postmeddelande som ber dig klicka på en länk.

Remote monitoring and management-verktyg var åtkomstvektorn i många av de bekräftade STAC4749-incidenterna, enligt rapportering från Cybersecurity Dive. Kartlägg vilka RMM-verktyg som är installerade i er miljö. De som inte aktivt används av IT-teamet ska avinstalleras.

Referenser

  1. Microsoft Teams Vishing Attacks Lead to Chaos Ransomware Attacks
  2. Hackers Abuse Microsoft Teams in Ransomware Campaign Through Fake IT Support
  3. Teams Vishing Leads to Chaos Ransomware Attacks

This post is also available in: English

Per Häggdahl

Jobbar som CSO/CISO, har arbetat med leverans av säkra system till banker, riksbanker, börser och värdepapperscentraler i över 20 år.