Se faisant passer pour le support IT sur Teams, ils déploient un ransomware en moins de 17 heures
Le groupe STAC4749 se fait passer pour le support IT sur Microsoft Teams pour déployer le ransomware Chaos en moins de 17 heures.
Image d’illustration générée par IA
Le 30 juillet, Sophos a révélé une campagne de vishing qui, entre février et juin 2026, a ciblé des dizaines d’organisations nord-américaines. Le groupe suivi sous le nom STAC4749 a principalement frappé le Canada (50 % des cas) et les États-Unis (45 %), en se concentrant sur les secteurs des services, de la fabrication, de l’énergie et de la construction. Au moins trois entreprises ont subi un chiffrement complet de leurs données avec le ransomware Chaos. Le temps minimum mesuré entre le premier contact sur Microsoft Teams et l’activation du ransomware a été inférieur à dix-sept heures.
La trappola in due minuti: faux support IT, domaines « .top » et un appel Teams
Les attaquants contactaient les employés directement sur Microsoft Teams en utilisant des tenants externes enregistrés avec des domaines de premier niveau « .top » – par exemple sequrityupdate[.]top. Ils se présentaient comme du personnel du support technique de l’entreprise, sous des noms fictifs tels qu’Anthony Brooks ou Dylan Harper. Les appels pouvaient ne durer que deux minutes. Au cours de ce bref échange, ils convainquaient la victime de lancer une session de téléassistance en invoquant l’urgence d’une intervention de sécurité.
L’accès à distance s’effectuait via Microsoft Quick Assist, l’outil d’assistance intégré à Windows. Lorsque Quick Assist était bloqué par les politiques de l’entreprise, les attaquants basculaient sur RemSupp, un service cloud de gestion à distance. L’utilisation de RemSupp est devenue prédominante à partir d’avril 2026, signe d’une adaptation rapide aux défenses rencontrées.
Escalade invisible : PowerShell, faux composants audio et canaux latéraux
Une fois le premier accès obtenu, les opérateurs exécutaient des commandes PowerShell pour télécharger une porte dérobée dans le dossier %AppData%. La persistance était masquée sous des noms imitant des composants audio légitimes – « Realtek HD Audio » ou « WinAudio life2 » –, un choix qui réduisait la probabilité d’alertes lors des contrôles de routine.
Dans les cas destinés à évoluer jusqu’au ransomware, l’attaque ne s’arrêtait pas là. Des outils d’accès à distance supplémentaires comme DWAgent et AnyDesk étaient installés, et le protocole RDP était activé pour se déplacer latéralement sur le réseau. La combinaison de canaux légitimes et d’outils largement répandus rendait plus difficile la distinction entre le trafic hostile et le trafic administratif.
Le chargement final : Chaos ransomware, chiffrement simultané et liens avec Conti
Au moins trois compromissions ont abouti à la distribution du ransomware Chaos. Le chiffrement survenait simultanément sur plusieurs machines, avec un intervalle entre le contact Teams et le chiffrement qui, lors d’un incident, a été d’un peu plus de 16 heures. Sophos signale également une probable exfiltration de données, bien qu’aucun détail n’ait été divulgué sur les méthodes de vol.
Chaos est un ransomware-as-a-service actif depuis février 2025. Les analyses le relient à d’anciens membres du groupe BlackSuit/Royal et à la galaxie Conti. Sophos exclut en revanche tout lien avec l’utilisation du ransomware par MuddyWater. La rapidité de l’ensemble de la chaîne, associée à des pratiques de masquage efficaces, démontre l’expérience des affiliés derrière cette campagne.
Couper les ponts : mesures d’atténuation contre le vishing et le ransomware via Teams
Les éléments recueillis pointent des contre-mesures précises que les organisations peuvent appliquer immédiatement :
- Bloquer les communications Microsoft Teams provenant de tenants externes non fiables, en particulier celles utilisant des domaines « .top », et désactiver Quick Assist s’il n’est pas indispensable.
- Inscrire RemSupp et les autres outils de gestion à distance non autorisés sur une liste de blocage ; n’autoriser que les solutions RMM approuvées.
- Former les employés à refuser les appels ou chats de support IT non sollicités et à ne jamais accorder un accès à distance sans une vérification hors bande.
- Surveiller les exécutions suspectes de PowerShell, l’apparition de nouveaux exécutables dans
%AppData%et les entrées de registre de persistance aux noms trompeurs. - Limiter l’utilisation de RDP, segmenter le réseau pour entraver les mouvements latéraux et renforcer les contrôles sur l’exfiltration.
- Mener des simulations d’attaque périodiques pour vérifier que les règles SIEM et EDR interceptent des séquences similaires à celles décrites.
La campagne STAC4749 montre qu’une infrastructure cloud légitime, un domaine bon marché et deux minutes au téléphone peuvent suffire à ouvrir la voie à un ransomware destructeur. Bloquer l’accès non contrôlé aux outils d’assistance à distance réduit immédiatement la marge de manœuvre d’attaquants capables de changer d’outils en quelques semaines.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




