Группа STAC4749 с февраля по июнь 2026 года атаковала компании через Microsoft Teams и как минимум в трех случаях довела взлом до запуска шифровальщика Chaos. Для русскоязычной ИТ-аудитории это уже не экзотика из западных отчетов, а рабочая схема: короткий звонок в корпоративном мессенджере, удаленный доступ и шифрование данных в пределах одних суток.
Основной удар пришелся на обычные корпоративные компании
По данным BleepingComputer со ссылкой на исследование Sophos, около 95% зафиксированных эпизодов пришлись на США и Канаду: 50% и 45% соответственно. Чаще всего страдали сервисные компании, производственные предприятия, энергетика, а также строительные и инжиниринговые организации.
Это важный контекст и для рынка СНГ. Атакующие били не по редким компаниям с нестандартной инфраструктурой, а по обычной корпоративной среде, где Microsoft Teams давно стал повседневным инструментом для переписки и звонков.
Сценарий атаки укладывался в несколько минут
Злоумышленники писали сотрудникам и звонили им в Teams с внешних аккаунтов, представляясь ИТ-поддержкой. Разговоры длились от 90 секунд до более чем 20 минут, но чаще занимали около двух-двух с половиной минут. Иначе говоря, для компрометации не требовалась долгая психологическая обработка: хватало короткого разговора в знакомом корпоративном интерфейсе.
Раньше в похожих схемах атакующие часто использовали собственные тенанты на домене onmicrosoft.com. В этой кампании они сделали ставку на более правдоподобную маскировку и регистрировали домены в зоне .top, включая sequrityupdate.top, scan-security.top, system-connect.top, corp-connect.top и supportsoft.top. Под них подбирали и имена фальшивых сотрудников поддержки, среди которых Sophos упоминает Anthony Brooks, Dylan Harper, Ethan Parker и Jason Mitchell.
Quick Assist перестал быть единственным каналом входа
После первого контакта жертву убеждали запустить сеанс удаленной помощи через Microsoft Quick Assist или установить другой инструмент удаленного администрирования. Сначала злоумышленники чаще использовали Quick Assist, а если он был недоступен или заблокирован, переходили на облачный RemSupp. С апреля, по наблюдениям Sophos, основным инструментом стал именно RemSupp, вероятно потому, что он реже попадает в корпоративные списки блокировки.
Получив доступ, атакующие через PowerShell загружали бэкдор в каталог %AppData% текущего пользователя, собирали сведения о системе, закреплялись и сохраняли канал для дальнейшего входа. Записи автозагрузки маскировали под правдоподобные системные названия вроде Realtek HD Audio, Realtek Audio UHD и WinAudio life2. На следующих этапах на хостах могли появляться и запасные средства доступа, например DWAgent или AnyDesk, а также попытки включить RDP для движения по сети.
От первого звонка до шифрования проходило меньше суток
Самая неприятная деталь в этой истории — скорость. В одном из инцидентов между первым контактом в Microsoft Teams и запуском шифровальщика прошло меньше 17 часов. Для команд, которые рассчитывают, что SOC, EDR и дежурный администратор успеют спокойно разобраться на следующий день, это плохой сценарий.
Sophos оценивает кампанию как финансово мотивированную операцию с высокой вероятностью прямого развертывания вымогательского ПО или работы через аффилированных партнеров. Когда запускался Chaos, файлы шифровались одновременно на скомпрометированных устройствах, а на системах появлялись записки readme.chaos.txt с типичным требованием выкупа и угрозой публикации украденных данных.
Microsoft Teams закрепился в арсенале вымогателей
Цепочка атаки при этом не оставалась неизменной. С февраля по май злоумышленники меняли имена вредоносных файлов, способы закрепления и методы доставки, чтобы обходить обнаружение. Поэтому здесь не сработает защита по принципу «заблокировали один домен и закрыли вопрос».
Контекст тоже показателен. Microsoft Teams уже использовали в атаках под видом внутренней поддержки: в октябре 2024 года такую схему связывали с аффилиатами Black Basta, а позже канал фигурировал и в операциях, которые исследователи связывали с иранской группой MuddyWater. В случае с STAC4749 Sophos не нашла признаков связи с MuddyWater, но общий вывод очевиден: корпоративные мессенджеры окончательно вошли в стандартный набор точек входа наряду с почтой, VPN и уязвимыми периметровыми сервисами.
Значение для рынка
Для ИТ-директоров, администраторов и команд информационной безопасности вывод вполне практический. Риск не в самом Teams и не в одной конкретной утилите удаленного доступа, а в том, что сотрудник видит привычный канал связи и за пару минут сам открывает доступ внутрь сети. Значит, компаниям стоит ограничивать внешние контакты в Teams, отдельно контролировать Quick Assist и другие RMM-инструменты, отслеживать подозрительный запуск PowerShell, появление новых записей автозагрузки и внезапное включение RDP там, где его раньше не было. И да, правило остается старым, но рабочим: настоящая ИТ-поддержка не просит срочно установить неизвестный агент по звонку в мессенджере.
Если такие атаки и дальше будут ускоряться, следующим узким местом станет уже не антивирус, а скорость внутренних процедур реагирования.
Оригинал: BleepingComputer.