STAC4749:通过 Teams IT 支持诈骗在 17 小时内部署 Chaos 勒索软件
1. 基本信息
- 文章名称:Chaos in Teams vishing
- 发布方:Sophos
- 发布日期:2026-07-28(目标网站 BleepingComputer 于 2026-07-30 发布详细报告)
- 原始来源:https://www.sophos.com/en-us/blog/chaos-in-teams-vishing
- 相关来源:https://www.bleepingcomputer.com/news/security/microsoft-teams-vishing-attacks-lead-to-chaos-ransomware-attacks/
- 相关实体:STAC4749、Chaos 勒索软件、Quick Assist、RemSupp、DWAgent、AnyDesk、PyInstaller 后门、反向 SOCKS 代理
- 严重程度:高
2. 执行摘要
攻击者使用外部 Teams 账户伪装成 IT 支持人员,诱骗用户允许远程控制。随后部署 PowerShell、自定义加载器、多个 RMM 工具以及 SOCKS 隧道。最短情况下,从横向移动到同时加密可在不到 17 小时内完成。
3. 攻击流程
- 使用具有 IT 风格
.top域名的外部 Teams 账户发起聊天和通话。 - 攻击者伪装成 IT 支持人员,通过 Quick Assist 或 RemSupp 建立远程会话。
- 攻击者运行 PowerShell 从外部服务器下载加载器,并将其执行于
AppData\Roaming或类似文件夹中。 - 加载器收集设备信息,通过 Run 键设置持久化,并连接 C2 服务器。
- 经 PyArmor 混淆的 PyInstaller 后门运行 shell 命令、加载额外的 Python 模块并暂存收集的数据。
- 攻击者安装 DWAgent 和 AnyDesk 作为备用访问,启用 RDP 并尝试横向移动。
sc5.exe反向 SOCKS 代理中继内部网络流量。- 攻击者在至少一例中窃取数据,随后几乎同时使用 Chaos 加密多台设备。
4. 攻击者位置与执行地点
初始联系通过外部 Microsoft 365 租户完成。操作在受害者设备上通过合法远程支持工具运行。后续活动发生在 Windows 设备及内部网络上。C2 基础设施运行于攻击者 Web 服务器、Workers.dev 及专用域名。
5. 受害者与管理员可见性
- 对用户而言,看似一次简短的 IT 支持通话和合法的远程支持界面。
- 对管理员而言,表现为 Quick Assist 或 RemSupp、PowerShell、随机命名的 EXE、Run 键、RDP 设置变更及多个 RMM 工具。
- 入侵和加密发生非常迅速。工作时段的一个小支持问题,当天即可演变为全公司范围的事件。
6. 成功与失败条件
成功条件
- 允许外部 Teams 联系,用户批准远程控制。
- PowerShell 和未授权的 RMM 工具可运行。
- 应用程序控制、出口控制、RDP 限制及网络隔离不足。
失败条件
- 限制与外部租户的 Teams 通话和聊天。
- 用户根据内部 IT 身份验证流程拒绝并报告该通话。
- 控制 Quick Assist、RemSupp、DWAgent、AnyDesk 及未知加载器。
- 隔离初始设备并在 17 小时内完成遏制。
7. 成功后的情况
攻击者获得持久远程控制、命令执行、内部代理及 RDP 横向移动能力。数据窃取后,攻击者几乎同时加密多台设备。创建 readme.chaos.txt,导致业务中断及双重勒索。
8. 可观测日志
-
电子邮件/Teams:外部
.top租户、IT 风格显示名称、持续 90 秒至 20 分钟的通话、远程支持请求。 -
代理/SWG/DNS:
.top域名、Workers.dev、攻击者 Web 服务器、legio[.]name、RMM 流量。 -
端点/EDR:Quick Assist/RemSupp、PowerShell 下载、
AppData\Roaming中的执行、Run 键、PyInstaller/PyArmor、sc5.exe、DWAgent、AnyDesk、Chaos。 - 身份/IdP:外部 Teams 联合、与外部用户的异常对话、后续使用被盗账户登录。
- SaaS/云:Teams 审计、外部域名、通话和聊天记录。
- 网络:反向 SOCKS、RDP 启用/端口 3389、与多台设备的同步连接,以及加密前的横向移动。
9. 攻击成功评估
- 仅联系:外部 Teams 消息和通话。
- 用户操作:批准 Quick Assist/RemSupp 的远程会话。
- 初始执行:PowerShell 和加载器执行。
- 恶意软件或身份验证成功:后门 C2、Run 键、RMM 安装。
- 数据窃取/会话被攻陷:暂存、大量出站流量。
- 后续攻陷确认:RDP 横向移动、多个 RMM、SOCKS、Chaos 执行、同步加密。
10. 调查手册
- 触发条件:外部 IT 风格的 Teams 通话、Quick Assist 后的 PowerShell、未授权 RMM。
- 初步检查:识别呼叫者、域名、时间、用户批准及远程会话 ID。
- 端点:保留进程树、下载内容、AppData、Run 键、服务、RDP 设置、Python 文件及加密痕迹。
- 身份验证/云:检查 Teams 审计、与同一外部实体关联的所有联系人,以及受害者 ID 的登录记录。
- 后续活动:追踪 RMM 安装位置、东西向流量、SOCKS、暂存及备份销毁。
- 遏制:隔离初始及被联系设备,阻止外部域名,停止 RMM,更改凭据,关闭 RDP 并保护备份。
- 评估阶段:被联系 / 远程会话获批 / 有效载荷执行 / 持久访问 / 横向移动 / 数据窃取 / 加密。
11. 防御与检测思路
-
单一事件:外部
.topTeams 通话、Quick Assist/RemSupp 启动、Run 键中的随机命名 EXE、sc5.exe。 - 时间线关联:Teams 通话 -> 远程支持 -> PowerShell -> AppData 执行 -> Run 键/RMM -> RDP/SOCKS -> 同步加密。
-
狩猎:搜索具有相同外部域名的联系人、使用多个 RMM 工具、Workers.dev C2 及 Python
base_library.zip。 - 日志空白:若无详细 Teams 审计和远程支持日志,识别初始入侵将很困难。
- 优先对策:控制外部 Teams、验证远程支持身份、应用应用程序控制、维护 RMM 白名单、监控 PowerShell 和 EDR,以及隔离网络。
12. 事实 / 推断 / 假设
事实
- Sophos 观察到 STAC4749 在 2026 年 2 月至 6 月期间针对数十个组织。
- 至少 3 起案例导致 Chaos 部署,其中 1 起从初始接触到部署耗时不到 17 小时。
- 使用了 Quick Assist、RemSupp、DWAgent、AnyDesk、PyInstaller 后门及反向 SOCKS。
推断
- 攻击者可将 IT 支持脚本适配至任何本地语言,因此这不是一种区域特定方法。
- 由于仅靠合法 RMM 工具会产生大量误报,将 Teams 联系人与进程时间线关联十分重要。
假设
- 在外部 Teams 通话后 30 分钟内同时出现远程支持和 PowerShell 执行,是早期阻断的有效信号。
13. MITRE ATT&CK 映射
- 高置信度:T1566 网络钓鱼、T1219 远程访问软件、T1059.001 PowerShell、T1105 入口工具转移、T1547.001 注册表 Run 键、T1021.001 RDP、T1090 代理、T1486 数据加密用于影响。
- 中置信度:T1041 通过 C2 通道外泄、T1074 数据暂存、T1562 削弱防御。
14. 未知事项与额外调查
- 用户在初始远程会话期间实际批准的操作
- 凭据窃取方法及用于横向移动的账户
- Chaos 分发方式、加密目标及被窃取数据的范围
- 全球范围内使用相同基础设施的情况
15. 对 SOC 及组织的影响
制造、能源、建筑及法律服务行业是常见目标。使用外部 Teams 联合和 Quick Assist 作为标准做法的组织,必须在假定攻击者会滥用合法工具的前提下审查其控制和审计措施。
16. 按目标受众总结
- 针对 SOC 团队:在 17 小时内追溯攻击链,从 Teams 联系开始,到 RMM、PowerShell、Run 键、RDP 及 SOCKS。
- 针对管理员:限制外部 Teams 和未授权 RMM 工具。将 Quick Assist 的使用与工单及身份验证绑定。
- 针对最终用户:即使 Teams 联系人声称来自 IT 部门,也应通过已知的内部渠道验证后再允许远程控制。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.