Anoymask

STAC4749:透過 Teams IT 支援詐騙在 17 小時內部署 Chaos 勒索軟體

1. 基本資訊

2. 執行摘要

攻擊者使用外部 Teams 帳戶假冒 IT 支援人員,誘騙使用者允許遠端控制。隨後攻擊者部署 PowerShell、自訂載入器、多種 RMM 工具以及 SOCKS 通道,從橫向移動到同時加密,最短在 17 小時內完成。

3. 攻擊流程

  1. 使用 .top 網域的外部 Teams 帳戶發起聊天與通話。
  2. 攻擊者假冒 IT 支援人員,透過 Quick Assist 或 RemSupp 建立遠端工作階段。
  3. 攻擊者執行 PowerShell 從外部伺服器下載載入器,並於 AppData\Roaming 或類似資料夾執行。
  4. 載入器收集裝置資訊、透過 Run 登錄機碼建立持續性,並連線至 C2 伺服器。
  5. 經 PyArmor 混淆的 PyInstaller 後門執行 shell 指令、載入額外 Python 模組,並暫存所收集資料。
  6. 攻擊者安裝 DWAgent 與 AnyDesk 作為備援存取、啟用 RDP 並嘗試橫向移動。
  7. sc5.exe 反向 SOCKS 代理轉送內部網路流量。
  8. 攻擊者在至少一案中竊取資料,隨後幾乎同時以 Chaos 加密多台裝置。

4. 攻擊者位置與執行地點

初始聯絡透過外部 Microsoft 365 租用戶進行。作業於受害者裝置上透過合法遠端支援工具執行。後續活動發生於 Windows 裝置及內部網路。C2 基礎架構則運行於攻擊者網頁伺服器、Workers.dev 以及專用網域。

5. 受害者與管理員可見性

  • 對使用者而言,僅為短暫 IT 支援通話及合法遠端支援畫面。
  • 對管理員而言,則顯示 Quick Assist 或 RemSupp、PowerShell、隨機命名 EXE、Run 登錄機碼、RDP 設定變更,以及多種 RMM 工具。
  • 入侵與加密發生迅速。工作時間內的小型支援問題,當日即可能演變為全公司事件。

6. 成功與失敗條件

成功條件

  • 允許外部 Teams 聯絡,且使用者核准遠端控制。
  • PowerShell 與未經授權的 RMM 工具得以執行。
  • 應用程式控制、輸出控制、RDP 限制及網路隔離不足。

失敗條件

  • 限制與外部租用戶的 Teams 通話與聊天。
  • 使用者依據內部 IT 身份驗證程序拒絕並回報通話。
  • 控管 Quick Assist、RemSupp、DWAgent、AnyDesk 及未知載入器。
  • 隔離初始裝置並於 17 小時內完成遏制。

7. 成功後的後果

攻擊者取得持續遠端控制、命令執行、內部代理及 RDP 橫向移動能力。竊取資料後,攻擊者幾乎同時加密多台裝置,建立 readme.chaos.txt,導致業務中斷及雙重勒索。

8. 可觀測日誌

  • 電子郵件/Teams:外部 .top 租用戶、IT 類顯示名稱、持續 90 秒至 20 分鐘的通話、遠端支援要求。
  • Proxy/SWG/DNS:.top 網域、Workers.dev、攻擊者網頁伺服器、legio[.]name、RMM 流量。
  • Endpoint/EDR:Quick Assist/RemSupp、PowerShell 下載、AppData\Roaming 執行、Run 登錄機碼、PyInstaller/PyArmor、sc5.exe、DWAgent、AnyDesk、Chaos。
  • Identity/IdP:外部 Teams 聯合、與外部使用者的異常對話、後續遭入侵帳戶登入。
  • SaaS/Cloud:Teams 稽核、外部網域、通話與聊天記錄。
  • Network:反向 SOCKS、啟用 RDP/連接埠 3389、多裝置同時連線,以及加密前之橫向移動。

9. 攻擊成功評估

  • 僅聯絡:外部 Teams 訊息與通話。
  • 使用者動作:核准 Quick Assist/RemSupp 遠端工作階段。
  • 初始執行:PowerShell 與載入器執行。
  • 惡意軟體或驗證成功:後門 C2、Run 登錄機碼、RMM 安裝。
  • 資料竊取/工作階段入侵:暫存、大量輸出流量。
  • 後續入侵確認:RDP 橫向移動、多種 RMM、SOCKS、Chaos 執行、同時加密。

10. 調查劇本

  • 觸發:外部 IT 類 Teams 通話、Quick Assist 後執行 PowerShell、未經授權的 RMM。
  • 初始檢查:辨識來電者、網域、時間、使用者核准,以及遠端工作階段 ID。
  • Endpoint:保留處理程序樹、下載內容、AppData、Run 登錄機碼、服務、RDP 設定、Python 檔案及加密痕跡。
  • Auth/Cloud:檢查 Teams 稽核、與同一外部實體相關的所有聯絡,以及受害者 ID 之登入記錄。
  • 後續活動:追蹤 RMM 安裝位置、東西向流量、SOCKS、暫存及備份破壞。
  • 遏制:隔離初始及聯絡過的裝置、封鎖外部網域、停止 RMM、變更憑證、關閉 RDP 並保護備份。
  • 評估階段:已聯絡 / 已核准遠端工作階段 / 已執行有效載荷 / 已取得持續存取 / 已橫向移動 / 已外洩 / 已加密。

11. 防禦與偵測構想

  • 單一事件:外部 .top Teams 通話、Quick Assist/RemSupp 啟動、Run 登錄機碼中的隨機命名 EXE、sc5.exe。
  • 時間線關聯:Teams 通話 → 遠端支援 → PowerShell → AppData 執行 → Run 登錄機碼/RMM → RDP/SOCKS → 同時加密。
  • 狩獵:搜尋相同外部網域的聯絡、多種 RMM 工具使用、Workers.dev C2,以及 Python base_library.zip。
  • 日誌缺口:若無詳細 Teams 稽核與遠端支援日誌,初始入侵難以辨識。
  • 優先對策:控管外部 Teams、驗證遠端支援身份、應用程式控制、維護 RMM 白名單、監控 PowerShell 與 EDR,以及網路隔離。

12. 事實 / 推論 / 假設

事實

  • Sophos 觀察到 STAC4749 於 2026 年 2 月至 6 月針對數十個組織進行攻擊。
  • 至少 3 起案例導致 Chaos 部署,其中 1 起從初始聯絡到部署僅花費不到 17 小時。
  • 使用 Quick Assist、RemSupp、DWAgent、AnyDesk、PyInstaller 後門及反向 SOCKS。

推論

  • 攻擊者可將 IT 支援腳本調整為任何本地語言,因此此方法不限地區。
  • 因僅使用合法 RMM 工具會產生大量誤報,故將 Teams 聯絡與處理程序時間線關聯至關重要。

假設

  • 外部 Teams 通話後 30 分鐘內執行遠端支援與 PowerShell,有效進行早期阻擋。

13. MITRE ATT&CK 對應

  • 高信度:T1566 網路釣魚、T1219 遠端存取軟體、T1059.001 PowerShell、T1105 入侵工具傳輸、T1547.001 登錄 Run 機碼、T1021.001 RDP、T1090 代理、T1486 加密資料以造成影響。
  • 中信度:T1041 透過 C2 通道外洩、T1074 資料暫存、T1562 損害防禦。

14. 未知事項與額外調查

  • 使用者於初始遠端工作階段實際核准的動作
  • 憑證竊取方法及用於橫向移動的帳戶
  • Chaos 分發方法、加密目標及竊取資料範圍
  • 全球使用相同基礎架構

15. 對 SOC 與組織的影響

製造、能源、營建及法律服務業為常見目標。使用外部 Teams 聯合及 Quick Assist 作為標準作業的組織,必須重新檢視其控制與稽核,假設攻擊者將濫用合法工具。

16. 依目標受眾分類摘要

  • 針對 SOC 團隊:於 17 小時內追溯攻擊鏈,從 Teams 聯絡追蹤至 RMM、PowerShell、Run 登錄機碼、RDP 及 SOCKS。
  • 針對管理員:限制外部 Teams 及未經授權的 RMM 工具。將 Quick Assist 的使用與票證及身份驗證綁定。
  • 針對終端使用者:即使 Teams 聯絡人聲稱來自 IT 部門,仍應透過已知內部管道驗證後,再允許遠端控制。