网络安全公司Sophos发布报告称,一项滥用Microsoft Teams进行社交工程攻击的活动已针对北美数十家企业,攻击者最终部署勒索软件。该活动被追踪为STAC4749,攻击者以提供帮助台或IT支持为幌子,通过Microsoft Teams发起聊天或通话,目标涵盖美国和加拿大的公司。

攻击者通过Microsoft Quick Assist或基于云的RemSupp工具建立远程会话后,使用PowerShell实现持久化并执行恶意负载。Sophos研究人员指出,这些攻击与伊朗关联的MuddyWater组织此前进行的虚假旗标行动存在时间上的先后,但经分析,STAC4749活动更可能由犯罪行为人主导。

Sophos威胁情报分析师Morgan Demboski表示:“根据我们观察到的证据,这一活动最符合以经济利益为驱动的网络犯罪操作,而非国家支持的行为。部分入侵中窃取了数据,但我们未观察到与间谍活动相关的典型行为,如长期持久化、隐蔽访问或定向情报收集。”Demboski补充说,这些攻击符合优先追求速度的双重勒索操作模式。

在至少三个案例中,攻击者部署了Chaos勒索软件。研究人员称,其中一个案例中,从初始访问到勒索软件部署的时间间隔为17小时,与先前Chaos攻击的特征一致。观察到的攻击活动发生在2月至6月,目标组织涉及服务业、制造业、能源业、建筑业和工程行业。

Sophos指出,Chaos勒索软件即服务(RaaS)自2025年2月活跃,并与BlackSuit勒索软件的前成员有关。近期攻击中使用的多种战术与先前Chaos相关攻击一致,包括利用Microsoft Teams和Quick Assist进行语音钓鱼(vishing)。先前攻击还使用过DWAgent和AnyDesk进行横向移动。