STAC4749 атакует через Microsoft Teams и разворачивает шифровальщик Chaos

STAC4749: эволюция голосового фишинга в Microsoft Teams — от звонка до Chaos ransomware за 17 часов

Аналитики Sophos представили результаты расследования кампании STAC4749 — продолжительной серии атак с использованием голосового фишинга (vishing), нацеленных на организации в Северной Америке. Злоумышленники методично эксплуатировали доверие к корпоративным коммуникационным платформам, чтобы за 17 часов превратить безобидный звонок в полномасштабную ransomware-операцию.

В период с февраля по июнь 2026 года операторы STAC4749 провели волну атак, в ходе которых имитировали службу ИТ-поддержки прямо в Microsoft Teams. Это продолжение тревожного тренда, зафиксированного Microsoft ещё в середине 2024 года: использование легитимных инструментов совместной работы как вектора первоначального проникновения. Кампания STAC4749 демонстрирует высокую степень подготовки — злоумышленники не просто звонили наугад, а выстроили целую экосистему доменов, инструментов и тактик, адаптирующихся к средствам защиты жертв.

Вектор атаки: звонок от «ИТ-поддержки»

В отличие от более ранних схем, где подделывались домены onmicrosoft.com, группа STAC4749 использовала домены верхнего уровня .top, тематически связанные с ИТ, и правдоподобные имена пользователей. Это позволяло им выглядеть максимально легитимно при первом контакте. Звонки длились от 90 секунд до более чем 20 минут; их ключевой целью было убедить сотрудника предоставить удалённый доступ.

Для установки соединения злоумышленники применяли два основных инструмента:

  • Microsoft Quick Assist — предпочтительный на ранних этапах, однако позже операторы стали чаще выбирать менее заметную альтернативу;
  • RemSupp — инструмент, который реже блокируется защитными решениями и обеспечивал более стабильный удалённый сеанс.

Получив контроль, злоумышленники немедленно стремились активировать Протокол удалённого рабочего стола (RDP) через модификацию конфигураций Windows Service, чтобы закрепить в сети постоянный, независимый канал доступа.

Модульный post-exploitation toolkit: от loader до backdoor

Первоначальный доступ конвертировался в серию команд PowerShell для загрузки вредоносных файлов. На старте кампании применялся пользовательский malware loader, который отвечал за профилирование системы и связь с управляющими серверами, получая дополнительные backdoor-импланты. К середине апреля 2026 года тактика изменилась: операторы начали загружать backdoor напрямую, отказываясь от промежуточного loader.

Закрепление в системе обеспечивалось через классические техники:

  • Создание записей в Run registry keys, мимикрирующих под легитимные компоненты;
  • Размещение ярлыков в Startup folder для вторичного закрепления.

Установленный backdoor на основе Python соединялся с C2-серверами, которые доставляли импланты на Golang для дальнейших действий. Обмен данными проходил с использованием встроенных токенов в кодировке Base64, что усложняло анализ трафика и идентификацию аутентификационных команд.

Финал с эксфильтрацией: Chaos ransomware

Кульминацией каждой успешной компрометации становилось развёртывание Chaos ransomware. Характерно, что во многих инцидентах перед шифрованием проводилась эксфильтрация конфиденциальных данных. Развёртывание происходило агрессивно быстро: от первоначального контакта до запуска шифровальщика в отдельных случаях проходило менее 17 часов. Это указывает на отлаженные процессы и высокую степень автоматизации действий после получения доступа.

География, жертвы и эволюция уклонения

Кампания имела ярко выраженную региональную направленность: 95% компрометаций пришлись на Канаду и США. Под удар попали организации из секторов услуг, производства, энергетики, а также юридические фирмы, специализирующиеся на интеллектуальной собственности, — что косвенно подтверждает интерес атакующих к данным с высоким потенциалом шантажа.

Инфраструктура STAC4749 демонстрирует продуманную сегментацию по типу полезной нагрузки, а также постоянные эксперименты с соглашениями об именовании файлов для обхода сигнатурных детектов. По оценке Sophos, операция мотивирована исключительно финансовой выгодой и продолжает адаптироваться. Схожие тактики vishing-фишинга в Teams уже применяет группа GOLD REBELLION, связанная с Black Basta, что превращает голосовой фишинг в один из наиболее опасных трендов в ландшафте киберугроз.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: