Lühidalt: Vishing-kampaania kasutab Microsoft Teamsi kaugjuurdepääsu väljapressimiseks ja on vähemalt kolmel juhul viinud Chaos-lunavara krüpteerimiseni vähem kui 17 tunniga.
Ründajad esinevad väliste Microsoft Teamsi kontode kaudu IT-tugiteenusena ja hangivad sel moel kaugjuurdepääsu ettevõtete seadmetele. Sophos on dokumenteerinud kampaania (STAC4749), mis kestis veebruarist kuni juunini 2026 ja mille käigus vähemalt kolmel juhul viis saadud juurdepääs Chaos-lunavara kasutuselevõtuni.
Sophos jälgib kampaaniat tähise STAC4749 all ning täheldas veebruarist juunini 2026 rünnakuid mitmekümne Põhja-Ameerika organisatsiooni vastu. Ligikaudu 95 protsenti rünnakutest olid suunatud Kanada ja USA ettevõtete vastu, kannatanute hulgas olid teenindusettevõtted ning tootmis-, energia- ja ehitus-inseneribranchi organisatsioonid. Ründajad kasutavad väliseid Microsoft Teamsi kontosid, et esineda vestlustes ja kõnedes IT-helpdeski töötajatena. Täheldatud kõnede kestus jäi vahemikku 90 sekundit kuni üle 20 minuti, kuid enamik kõnesid lõppes umbes kahe kuni kahe ja poole minuti pärast.
Ründajad registreerisid enda domeene laiendiga .top ja kasutasid väljamõeldud nimesid näiliste tugitöötajate jaoks – näiteks sequrityupdate.top või system-connect.top. Kõnede eesmärk oli veenda töötajaid algatama kaugtoe seansi Microsoft Quick Assisti või mõne muu kaugtoevahendi kaudu. Kuni 2026. aasta aprillini eelistasid ründajad Quick Assisti, kuid liikusid seejärel üha enam üle pilvepõhisele tööriistale RemSupp, tõenäoliselt seetõttu, et seda tuvastavad ettevõtete blokeerimisnimekirjad harvemini.
Pärast kaugjuurdepääsu saavutamist laadisid ründajad PowerShelli abil kasutaja AppData-kataloogi tagaukse, mis analüüsis süsteemi ja tagas püsiva kaugjuurdepääsu. Sellega seotud registrikirjed olid maskeeritud Realteki või Windowsi helikomponentidena. Juhtudel, mis viisid lunavara kasutuselevõtuni, paigaldasid ründajad lisaks tööriistu nagu DWAgent või AnyDesk varujuurdepääsuks ning püüdsid aktiveerida kaugtöölaua juurdepääsu, et liikuda võrgus külgsuunas.
Vähemalt kolm dokumenteeritud kompromiteerimist lõppesid Chaos-lunavara kasutuselevõtuga, vähemalt ühel juhul eelnes sellele andmevargus. Krüpteerimine toimus kõigil kompromiteeritud seadmetel peaaegu samaaegselt ning sellega kaasnesid lunarahanõuded failides nimega readme.chaos.txt. Ühel täheldatud juhul kulus esimesest Teamsi-kontaktist kuni täieliku krüpteerimiseni vähem kui 17 tundi. Chaos-rühmitus kuulub lunavara-teenusena (ransomware-as-a-service) kategooriasse ja on Sophose andmetel tegutsenud alates 2025. aasta veebruarist. Seda seostatakse lunavararühmituste BlackSuit ja Royal endiste liikmetega, kes omakorda pärinevad Conti võrgustikust.
Allikas: www.it-daily.net · Avaldatud 31. juuli 2026
Lumi AI News — tehisintellekti abiga kureeritud vastavalt tehisintellektimääruse art 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.