Als IT-Support auf Teams getarnt, installieren sie Ransomware in weniger als 17 Stunden

Hacker tarnen sich als IT-Support über Teams und installieren in unter 17 Stunden die Chaos-Ransomware. Sophos deckt die Vishing-Kampagne STAC4749 auf.

Als IT-Support auf Teams getarnt, installieren sie Ransomware in weniger als 17 Stunden
Ransomware

Illustration mit KI erzeugt

Am 30. Juli machte Sophos eine Vishing-Kampagne öffentlich, die zwischen Februar und Juni 2026 auf dutzende nordamerikanische Organisationen abzielte. Die als STAC4749 geführte Gruppe hat vor allem Kanada (50 % der Fälle) und die USA (45 %) getroffen und sich dabei auf Dienstleistungen, Fertigung, Energie und Bau konzentriert. Mindestens drei Unternehmen erlitten die vollständige Verschlüsselung ihrer Daten mit der Chaos-Ransomware. Die gemessene Mindestzeit zwischen dem ersten Teams-Kontakt und der Aktivierung der Ransomware betrug weniger als 17 Stunden.

Die Falle in zwei Minuten: gefälschter IT-Support, „.top“-Domains und ein Teams-Anruf

Die Angreifer kontaktierten Mitarbeiter direkt über Microsoft Teams und nutzten externe Tenants, die mit Top-Level-Domains „.top“ registriert waren – zum Beispiel sequrityupdate[.]top. Sie gaben sich als unternehmenseigener technischer Support aus und verwendeten fiktive Namen wie Anthony Brooks oder Dylan Harper. Die Anrufe dauerten manchmal nur zwei Minuten. In diesem kurzen Gespräch überzeugten sie das Opfer, eine Fernwartungssitzung zu starten, indem sie auf die Dringlichkeit eines Sicherheitseingriffs drängten.

Der Fernzugriff erfolgte über Microsoft Quick Assist, das in Windows integrierte Hilfstool. War Quick Assist durch Unternehmensrichtlinien blockiert, griffen die Angreifer auf RemSupp zurück, einen Cloud-Dienst für Remote-Management. Ab April 2026 wurde RemSupp vorherrschend eingesetzt – ein Zeichen für die schnelle Anpassung an vorgefundene Abwehrmaßnahmen.

Unsichtbare Eskalation: PowerShell, gefälschte Audiokomponenten und Seitwärtsbewegung

Nachdem sie den ersten Zugriff erlangt hatten, führten die Angreifer PowerShell-Befehle aus, um eine Backdoor in den Ordner %AppData% herunterzuladen. Die Persistenz wurde unter Namen getarnt, die legitime Audiokomponenten vortäuschten – „Realtek HD Audio“ oder „WinAudio life2“ – eine Wahl, die die Wahrscheinlichkeit von Alarmen bei Routineüberprüfungen verringerte.

In den Fällen, die sich zu Ransomware entwickelten, hörte der Angriff hier nicht auf. Es wurden weitere Fernzugriffstools wie DWAgent und AnyDesk installiert und das RDP-Protokoll aktiviert, um sich lateral im Netzwerk zu bewegen. Die Kombination aus legitimen Kanälen und weit verbreiteten Werkzeugen erschwerte es, feindlichen vom administrativen Datenverkehr zu unterscheiden.

Die finale Nutzlast: Chaos-Ransomware, gleichzeitige Verschlüsselung und Verbindungen zu Conti

Mindestens drei Kompromittierungen endeten mit der Verteilung der Chaos-Ransomware. Die Verschlüsselung erfolgte gleichzeitig auf mehreren Maschinen, wobei der Zeitraum zwischen dem Teams-Kontakt und der Verschlüsselung in einem Vorfall knapp über 16 Stunden lag. Sophos weist zudem auf eine wahrscheinliche Datenexfiltration hin, auch wenn keine Details zur Diebstahlmethode veröffentlicht wurden.

Chaos ist eine Ransomware-as-a-Service, die seit Februar 2025 aktiv ist. Analysen bringen sie mit ehemaligen Mitgliedern der BlackSuit/Royal-Gruppe und dem Conti-Umfeld in Verbindung. Sophos schließt hingegen jegliche Verbindung zu einer Nutzung der Ransomware durch MuddyWater aus. Die Geschwindigkeit der gesamten Angriffskette, gepaart mit wirksamen Verschleierungstechniken, zeigt die Erfahrung der hinter dieser Kampagne stehenden Affiliates.

Brücken abbrechen: Gegenmaßnahmen gegen Vishing und Ransomware über Teams

Die gesammelten Erkenntnisse zeigen konkrete Gegenmaßnahmen auf, die Unternehmen sofort umsetzen können:

  • Microsoft Teams-Kommunikation von nicht vertrauenswürdigen externen Tenants blockieren, insbesondere solchen mit „.top“-Domains, und Quick Assist deaktivieren, wenn es nicht unbedingt erforderlich ist.
  • RemSupp und andere nicht autorisierte Remote-Management-Tools in Sperrlisten aufnehmen; ausschließlich genehmigte RMM-Lösungen zulassen.
  • Mitarbeiter darin schulen, unaufgeforderte IT-Support-Anrufe oder -Chats abzulehnen und niemals Fernzugriff ohne außerbandige Verifizierung zu gewähren.
  • Verdächtige PowerShell-Ausführungen, das Auftauchen neuer ausführbarer Dateien in %AppData% sowie Persistenz-Registrierungseinträge mit irreführenden Namen überwachen.
  • Die Nutzung von RDP einschränken, das Netzwerk segmentieren, um laterale Bewegungen zu erschweren, und die Kontrollen zur Exfiltration verstärken.
  • Regelmäßige Angriffssimulationen durchführen, um zu prüfen, ob SIEM- und EDR-Regeln ähnliche Sequenzen wie die beschriebenen erkennen.

Die Kampagne STAC4749 zeigt, dass eine legitime Cloud-Infrastruktur, eine billige Domain und zwei Minuten Telefonat ausreichen können, um zerstörerischer Ransomware den Weg zu ebnen. Wenn der unkontrollierte Zugriff auf Fernwartungstools unterbunden wird, verringert sich der Handlungsspielraum von Angreifern, die ihre Werkzeuge innerhalb weniger Wochen wechseln, schlagartig.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →