STAC4749 атакует через Microsoft Teams и разворачивает шифровальщик Chaos
STAC4749: эволюция голосового фишинга в Microsoft Teams — от звонка до Chaos ransomware за 17 часов
Аналитики Sophos представили результаты расследования кампании STAC4749 — продолжительной серии атак с использованием голосового фишинга (vishing), нацеленных на организации в Северной Америке. Злоумышленники методично эксплуатировали доверие к корпоративным коммуникационным платформам, чтобы за 17 часов превратить безобидный звонок в полномасштабную ransomware-операцию.
В период с февраля по июнь 2026 года операторы STAC4749 провели волну атак, в ходе которых имитировали службу ИТ-поддержки прямо в Microsoft Teams. Это продолжение тревожного тренда, зафиксированного Microsoft ещё в середине 2024 года: использование легитимных инструментов совместной работы как вектора первоначального проникновения. Кампания STAC4749 демонстрирует высокую степень подготовки — злоумышленники не просто звонили наугад, а выстроили целую экосистему доменов, инструментов и тактик, адаптирующихся к средствам защиты жертв.
Вектор атаки: звонок от «ИТ-поддержки»
В отличие от более ранних схем, где подделывались домены onmicrosoft.com, группа STAC4749 использовала домены верхнего уровня .top, тематически связанные с ИТ, и правдоподобные имена пользователей. Это позволяло им выглядеть максимально легитимно при первом контакте. Звонки длились от 90 секунд до более чем 20 минут; их ключевой целью было убедить сотрудника предоставить удалённый доступ.
Для установки соединения злоумышленники применяли два основных инструмента:
- Microsoft Quick Assist — предпочтительный на ранних этапах, однако позже операторы стали чаще выбирать менее заметную альтернативу;
- RemSupp — инструмент, который реже блокируется защитными решениями и обеспечивал более стабильный удалённый сеанс.
Получив контроль, злоумышленники немедленно стремились активировать Протокол удалённого рабочего стола (RDP) через модификацию конфигураций Windows Service, чтобы закрепить в сети постоянный, независимый канал доступа.
Модульный post-exploitation toolkit: от loader до backdoor
Первоначальный доступ конвертировался в серию команд PowerShell для загрузки вредоносных файлов. На старте кампании применялся пользовательский malware loader, который отвечал за профилирование системы и связь с управляющими серверами, получая дополнительные backdoor-импланты. К середине апреля 2026 года тактика изменилась: операторы начали загружать backdoor напрямую, отказываясь от промежуточного loader.
Закрепление в системе обеспечивалось через классические техники:
- Создание записей в Run registry keys, мимикрирующих под легитимные компоненты;
- Размещение ярлыков в Startup folder для вторичного закрепления.
Установленный backdoor на основе Python соединялся с C2-серверами, которые доставляли импланты на Golang для дальнейших действий. Обмен данными проходил с использованием встроенных токенов в кодировке Base64, что усложняло анализ трафика и идентификацию аутентификационных команд.
Финал с эксфильтрацией: Chaos ransomware
Кульминацией каждой успешной компрометации становилось развёртывание Chaos ransomware. Характерно, что во многих инцидентах перед шифрованием проводилась эксфильтрация конфиденциальных данных. Развёртывание происходило агрессивно быстро: от первоначального контакта до запуска шифровальщика в отдельных случаях проходило менее 17 часов. Это указывает на отлаженные процессы и высокую степень автоматизации действий после получения доступа.
География, жертвы и эволюция уклонения
Кампания имела ярко выраженную региональную направленность: 95% компрометаций пришлись на Канаду и США. Под удар попали организации из секторов услуг, производства, энергетики, а также юридические фирмы, специализирующиеся на интеллектуальной собственности, — что косвенно подтверждает интерес атакующих к данным с высоким потенциалом шантажа.
Инфраструктура STAC4749 демонстрирует продуманную сегментацию по типу полезной нагрузки, а также постоянные эксперименты с соглашениями об именовании файлов для обхода сигнатурных детектов. По оценке Sophos, операция мотивирована исключительно финансовой выгодой и продолжает адаптироваться. Схожие тактики vishing-фишинга в Teams уже применяет группа GOLD REBELLION, связанная с Black Basta, что превращает голосовой фишинг в один из наиболее опасных трендов в ландшафте киберугроз.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



