Camuffati da supporto IT su Teams, installano ransomware in meno di 17 ore

Un gruppo hacker ha usato Microsoft Teams fingendosi supporto IT per installare il ransomware Chaos. Scopri i dettagli dell'attacco vishing di Sophos.

Camuffati da supporto IT su Teams, installano ransomware in meno di 17 ore
Ransomware

Immagine illustrativa generata con AI

Il 30 luglio Sophos ha reso nota la campagna di vishing che tra febbraio e giugno 2026 ha preso di mira decine di organizzazioni nordamericane. Il gruppo tracciato come STAC4749 ha colpito soprattutto Canada (50% dei casi) e Stati Uniti (45%), concentrandosi su servizi, manifatturiero, energia e costruzioni. Almeno tre aziende hanno subito la cifratura completa dei dati con il ransomware Chaos. Il tempo minimo misurato fra il primo contatto su Microsoft Teams e l’attivazione del ransomware è stato inferiore alle diciassette ore.

La trappola in due minuti: falso IT, domini “.top” e una telefonata Teams

Gli attaccanti contattavano i dipendenti direttamente su Microsoft Teams usando tenant esterni registrati con domini di primo livello “.top” – ad esempio sequrityupdate[.]top. Si presentavano come personale del supporto tecnico aziendale, usando nomi fittizi quali Anthony Brooks o Dylan Harper. Le chiamate duravano anche soltanto due minuti. In quel breve colloquio convincevano la vittima ad avviare una sessione di teleassistenza, facendo leva sull’urgenza di un intervento di sicurezza.

L’accesso remoto avveniva tramite Microsoft Quick Assist, lo strumento di assistenza integrato in Windows. Nei casi in cui Quick Assist era bloccato dalle policy aziendali, gli attaccanti passavano a RemSupp, un servizio cloud di gestione remota. L’uso di RemSupp è diventato prevalente a partire da aprile 2026, segno di un adattamento rapido alle difese incontrate.

Escalation invisibile: PowerShell, finti componenti audio e canali laterali

Ottenuto il primo accesso, gli operatori eseguivano comandi PowerShell per scaricare una backdoor nella cartella %AppData%. La persistenza veniva mascherata sotto nomi che simulavano componenti audio legittimi – “Realtek HD Audio” o “WinAudio life2” – una scelta che riduceva la probabilità di allarmi nei controlli di routine.

Nei casi destinati a evolvere fino al ransomware, l’attacco non si fermava lì. Venivano installati ulteriori strumenti di accesso remoto come DWAgent e AnyDesk, e veniva abilitato il Protocollo RDP per muoversi lateralmente nella rete. La combinazione di canali leciti e tool ampiamente diffusi rendeva più difficile separare il traffico ostile da quello amministrativo.

Il carico finale: Chaos ransomware, crittografia simultanea e collegamenti a Conti

Almeno tre compromissioni sono terminate con la distribuzione del ransomware Chaos. La crittografia avveniva in simultanea su più macchine, con un intervallo tra il contatto Teams e la cifratura che in un incidente è stato di poco superiore alle 16 ore. Sophos segnala anche probabile esfiltrazione dei dati, benché non siano stati diffusi dettagli sulle modalità di furto.

Chaos è un ransomware-as-a-service attivo dal febbraio 2025. Le analisi lo collegano a ex membri del gruppo BlackSuit/Royal e alla galassia Conti. Sophos esclude invece qualsiasi legame con l’impiego del ransomware da parte di MuddyWater. La rapidità dell’intera catena, unita a pratiche di offuscamento efficaci, mostra l’esperienza degli affiliati dietro questa campagna.

Tagliare i ponti: mitigazioni contro il vishing e il ransomware via Teams

Le evidenze raccolte indicano contromisure precise che le organizzazioni possono applicare subito:

  • Bloccare le comunicazioni Microsoft Teams provenienti da tenant esterni non fidati, in particolare quelli con domini “.top”, e disabilitare Quick Assist se non è indispensabile.
  • Inserire RemSupp e altri strumenti di gestione remota non autorizzati nelle blocklist; permettere esclusivamente soluzioni RMM approvate.
  • Addestrare i dipendenti a rifiutare chiamate o chat di supporto IT non richieste e a non concedere mai accesso remoto senza una verifica fuori banda.
  • Monitorare esecuzioni sospette di PowerShell, la comparsa di nuovi eseguibili in %AppData% e le voci di registro di persistenza con nomi ingannevoli.
  • Limitare l’uso di RDP, segmentare la rete per ostacolare i movimenti laterali e rafforzare i controlli sull’esfiltrazione.
  • Eseguire simulazioni periodiche di attacco per verificare che le regole di SIEM ed EDR intercettino sequenze simili a quelle descritte.

La campagna STAC4749 mostra che un’infrastruttura cloud legittima, un dominio economico e due minuti al telefono possono bastare per aprire la strada a un ransomware distruttivo. Bloccare l’accesso non governato agli strumenti di assistenza remota riduce di colpo il margine di manovra di attaccanti che sanno cambiare strumenti nel giro di settimane.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →