Atacurile prin Microsoft Teams iau amploare. Hackerii se dau drept IT și instalează ransomware în mai puțin de 17 ore
O nouă campanie de atacuri cibernetice demonstrează cât de ușor poate fi exploatată încrederea angajaților în echipele de suport IT. Cercetătorii în securitate au descoperit că atacatori care se prezintă drept tehnicieni ai companiei contactează victimele prin Microsoft Teams, le conving să ofere acces la calculator, iar apoi instalează ransomware-ul Chaos, capabil să cripteze fișierele în doar câteva ore.
Specialiștii de la Sophos au monitorizat această campanie, denumită STAC4749, și spun că zeci de organizații din America de Nord au fost vizate între februarie și iunie 2026. În cel puțin trei cazuri confirmate, atacurile s-au încheiat cu criptarea datelor, iar într-un incident întregul proces, de la primul contact până la lansarea ransomware-ului, a durat mai puțin de 17 ore, scrie Bleeping Computer.
Atacul începe cu un apel aparent legitim pe Microsoft Teams
Metoda folosită de infractori este bazată pe inginerie socială. Victima primește un mesaj sau un apel vocal prin Microsoft Teams de la un cont extern care pretinde că aparține departamentului IT al companiei.
Pentru a părea credibili, atacatorii folosesc identități false și domenii de internet create special pentru aceste operațiuni, cu denumiri care sugerează actualizări de securitate sau servicii de asistență tehnică. În timpul conversației, încearcă să convingă persoana contactată să pornească o sesiune de asistență la distanță prin Microsoft Quick Assist sau să instaleze un software de administrare de la distanță.
Inițial, gruparea s-a bazat în principal pe Quick Assist, însă ulterior a început să folosească mai des aplicația RemSupp, considerând că aceasta are șanse mai mici să fie blocată de politicile de securitate ale companiilor.
Apelurile observate de cercetători au avut durate variate, de la aproximativ un minut și jumătate până la peste 20 de minute, însă cele mai multe s-au încheiat în două sau trei minute, suficient pentru ca victima să acorde acces la sistem.
Ce fac atacatorii după ce preiau controlul calculatorului
Odată obținut accesul de la distanță, infractorii descarcă și instalează programe malițioase care le permit să controleze dispozitivul chiar și după încheierea apelului.
Pentru a evita suspiciunile, unele dintre componentele instalate sunt mascate sub denumiri care imită drivere sau servicii Windows și Realtek. În paralel, sunt colectate informații despre sistem, iar atacatorii încearcă să își asigure accesul permanent la rețeaua companiei.
În incidentele care au culminat cu instalarea ransomware-ului Chaos, au fost folosite și alte aplicații de acces la distanță, precum DWAgent sau AnyDesk. De asemenea, atacatorii au încercat să activeze Remote Desktop Protocol (RDP) pentru a se deplasa rapid între calculatoarele din rețea și a compromite cât mai multe sisteme.
Sophos precizează că gruparea și-a modificat constant metodele de atac între februarie și mai 2026, schimbând numele fișierelor malițioase, mecanismele prin care acestea rămâneau active și tehnicile de instalare, tocmai pentru a evita detectarea de către soluțiile de securitate.
Ransomware-ul Chaos poate bloca întreaga rețea într-un timp foarte scurt
În cel puțin trei atacuri analizate, compromiterea inițială s-a transformat într-un atac complet cu ransomware Chaos. Cercetătorii cred că în cel puțin unul dintre cazuri datele au fost copiate înainte ca fișierele să fie criptate, o tactică folosită frecvent pentru a exercita presiune suplimentară asupra victimelor.
După lansarea atacului, ransomware-ul criptează simultan fișierele de pe dispozitivele compromise și creează o notă de răscumpărare prin care susține că informațiile furate vor fi publicate dacă suma cerută nu este plătită.
Potrivit Sophos, viteza cu care se desfășoară atacurile indică faptul că este vorba despre o operațiune bine organizată și motivată financiar.
Cum te poți proteja de astfel de atacuri
Experții în securitate recomandă să tratezi cu suspiciune orice apel sau mesaj primit prin Microsoft Teams din partea unor conturi externe care pretind că oferă suport tehnic. Departamentele IT ale companiilor au, de regulă, proceduri clare și nu solicită instalarea unor aplicații de acces la distanță prin apeluri neașteptate.
Înainte de a accepta o sesiune de control la distanță, verifică întotdeauna identitatea persoanei care te contactează folosind un canal oficial de comunicare. De asemenea, este recomandată restricționarea accesului conturilor externe în Microsoft Teams, limitarea utilizării aplicațiilor de administrare la distanță și instruirea periodică a angajaților privind tentativele de inginerie socială.
Noua campanie confirmă că infractorii cibernetici se bazează din ce în ce mai mult pe manipularea oamenilor, nu doar pe vulnerabilități tehnice. Chiar și cele mai performante sisteme de protecție pot fi ocolite dacă un atacator reușește să convingă o persoană să îi ofere acces voluntar la calculator.