Anoymask

STAC4749:通过 Teams IT 支持诈骗在 17 小时内部署 Chaos 勒索软件

1. 基本信息

2. 执行摘要

攻击者使用外部 Teams 账户伪装成 IT 支持人员,诱骗用户允许远程控制。随后部署 PowerShell、自定义加载器、多个 RMM 工具以及 SOCKS 隧道。最短情况下,从横向移动到同时加密可在不到 17 小时内完成。

3. 攻击流程

  1. 使用具有 IT 风格 .top 域名的外部 Teams 账户发起聊天和通话。
  2. 攻击者伪装成 IT 支持人员,通过 Quick Assist 或 RemSupp 建立远程会话。
  3. 攻击者运行 PowerShell 从外部服务器下载加载器,并将其执行于 AppData\Roaming 或类似文件夹中。
  4. 加载器收集设备信息,通过 Run 键设置持久化,并连接 C2 服务器。
  5. 经 PyArmor 混淆的 PyInstaller 后门运行 shell 命令、加载额外的 Python 模块并暂存收集的数据。
  6. 攻击者安装 DWAgent 和 AnyDesk 作为备用访问,启用 RDP 并尝试横向移动。
  7. sc5.exe 反向 SOCKS 代理中继内部网络流量。
  8. 攻击者在至少一例中窃取数据,随后几乎同时使用 Chaos 加密多台设备。

4. 攻击者位置与执行地点

初始联系通过外部 Microsoft 365 租户完成。操作在受害者设备上通过合法远程支持工具运行。后续活动发生在 Windows 设备及内部网络上。C2 基础设施运行于攻击者 Web 服务器、Workers.dev 及专用域名。

5. 受害者与管理员可见性

  • 对用户而言,看似一次简短的 IT 支持通话和合法的远程支持界面。
  • 对管理员而言,表现为 Quick Assist 或 RemSupp、PowerShell、随机命名的 EXE、Run 键、RDP 设置变更及多个 RMM 工具。
  • 入侵和加密发生非常迅速。工作时段的一个小支持问题,当天即可演变为全公司范围的事件。

6. 成功与失败条件

成功条件

  • 允许外部 Teams 联系,用户批准远程控制。
  • PowerShell 和未授权的 RMM 工具可运行。
  • 应用程序控制、出口控制、RDP 限制及网络隔离不足。

失败条件

  • 限制与外部租户的 Teams 通话和聊天。
  • 用户根据内部 IT 身份验证流程拒绝并报告该通话。
  • 控制 Quick Assist、RemSupp、DWAgent、AnyDesk 及未知加载器。
  • 隔离初始设备并在 17 小时内完成遏制。

7. 成功后的情况

攻击者获得持久远程控制、命令执行、内部代理及 RDP 横向移动能力。数据窃取后,攻击者几乎同时加密多台设备。创建 readme.chaos.txt,导致业务中断及双重勒索。

8. 可观测日志

  • 电子邮件/Teams:外部 .top 租户、IT 风格显示名称、持续 90 秒至 20 分钟的通话、远程支持请求。
  • 代理/SWG/DNS.top 域名、Workers.dev、攻击者 Web 服务器、legio[.]name、RMM 流量。
  • 端点/EDR:Quick Assist/RemSupp、PowerShell 下载、AppData\Roaming 中的执行、Run 键、PyInstaller/PyArmor、sc5.exe、DWAgent、AnyDesk、Chaos。
  • 身份/IdP:外部 Teams 联合、与外部用户的异常对话、后续使用被盗账户登录。
  • SaaS/云:Teams 审计、外部域名、通话和聊天记录。
  • 网络:反向 SOCKS、RDP 启用/端口 3389、与多台设备的同步连接,以及加密前的横向移动。

9. 攻击成功评估

  • 仅联系:外部 Teams 消息和通话。
  • 用户操作:批准 Quick Assist/RemSupp 的远程会话。
  • 初始执行:PowerShell 和加载器执行。
  • 恶意软件或身份验证成功:后门 C2、Run 键、RMM 安装。
  • 数据窃取/会话被攻陷:暂存、大量出站流量。
  • 后续攻陷确认:RDP 横向移动、多个 RMM、SOCKS、Chaos 执行、同步加密。

10. 调查手册

  • 触发条件:外部 IT 风格的 Teams 通话、Quick Assist 后的 PowerShell、未授权 RMM。
  • 初步检查:识别呼叫者、域名、时间、用户批准及远程会话 ID。
  • 端点:保留进程树、下载内容、AppData、Run 键、服务、RDP 设置、Python 文件及加密痕迹。
  • 身份验证/云:检查 Teams 审计、与同一外部实体关联的所有联系人,以及受害者 ID 的登录记录。
  • 后续活动:追踪 RMM 安装位置、东西向流量、SOCKS、暂存及备份销毁。
  • 遏制:隔离初始及被联系设备,阻止外部域名,停止 RMM,更改凭据,关闭 RDP 并保护备份。
  • 评估阶段:被联系 / 远程会话获批 / 有效载荷执行 / 持久访问 / 横向移动 / 数据窃取 / 加密。

11. 防御与检测思路

  • 单一事件:外部 .top Teams 通话、Quick Assist/RemSupp 启动、Run 键中的随机命名 EXE、sc5.exe
  • 时间线关联:Teams 通话 -> 远程支持 -> PowerShell -> AppData 执行 -> Run 键/RMM -> RDP/SOCKS -> 同步加密。
  • 狩猎:搜索具有相同外部域名的联系人、使用多个 RMM 工具、Workers.dev C2 及 Python base_library.zip
  • 日志空白:若无详细 Teams 审计和远程支持日志,识别初始入侵将很困难。
  • 优先对策:控制外部 Teams、验证远程支持身份、应用应用程序控制、维护 RMM 白名单、监控 PowerShell 和 EDR,以及隔离网络。

12. 事实 / 推断 / 假设

事实

  • Sophos 观察到 STAC4749 在 2026 年 2 月至 6 月期间针对数十个组织。
  • 至少 3 起案例导致 Chaos 部署,其中 1 起从初始接触到部署耗时不到 17 小时。
  • 使用了 Quick Assist、RemSupp、DWAgent、AnyDesk、PyInstaller 后门及反向 SOCKS。

推断

  • 攻击者可将 IT 支持脚本适配至任何本地语言,因此这不是一种区域特定方法。
  • 由于仅靠合法 RMM 工具会产生大量误报,将 Teams 联系人与进程时间线关联十分重要。

假设

  • 在外部 Teams 通话后 30 分钟内同时出现远程支持和 PowerShell 执行,是早期阻断的有效信号。

13. MITRE ATT&CK 映射

  • 高置信度:T1566 网络钓鱼、T1219 远程访问软件、T1059.001 PowerShell、T1105 入口工具转移、T1547.001 注册表 Run 键、T1021.001 RDP、T1090 代理、T1486 数据加密用于影响。
  • 中置信度:T1041 通过 C2 通道外泄、T1074 数据暂存、T1562 削弱防御。

14. 未知事项与额外调查

  • 用户在初始远程会话期间实际批准的操作
  • 凭据窃取方法及用于横向移动的账户
  • Chaos 分发方式、加密目标及被窃取数据的范围
  • 全球范围内使用相同基础设施的情况

15. 对 SOC 及组织的影响

制造、能源、建筑及法律服务行业是常见目标。使用外部 Teams 联合和 Quick Assist 作为标准做法的组织,必须在假定攻击者会滥用合法工具的前提下审查其控制和审计措施。

16. 按目标受众总结

  • 针对 SOC 团队:在 17 小时内追溯攻击链,从 Teams 联系开始,到 RMM、PowerShell、Run 键、RDP 及 SOCKS。
  • 针对管理员:限制外部 Teams 和未授权 RMM 工具。将 Quick Assist 的使用与工单及身份验证绑定。
  • 针对最终用户:即使 Teams 联系人声称来自 IT 部门,也应通过已知的内部渠道验证后再允许远程控制。