STAC4749:透過 Teams IT 支援詐騙在 17 小時內部署 Chaos 勒索軟體
1. 基本資訊
- 文章名稱:Chaos in Teams vishing
- 發布者:Sophos
- 發布日期:2026-07-28(目標網站 BleepingComputer 於 2026-07-30 發布詳細報告)
- 原始來源:https://www.sophos.com/en-us/blog/chaos-in-teams-vishing
- 相關來源:https://www.bleepingcomputer.com/news/security/microsoft-teams-vishing-attacks-lead-to-chaos-ransomware-attacks/
- 相關實體:STAC4749、Chaos 勒索軟體、Quick Assist、RemSupp、DWAgent、AnyDesk、PyInstaller 後門、反向 SOCKS 代理
- 嚴重程度:高
2. 執行摘要
攻擊者使用外部 Teams 帳戶假冒 IT 支援人員,誘騙使用者允許遠端控制。隨後攻擊者部署 PowerShell、自訂載入器、多種 RMM 工具以及 SOCKS 通道,從橫向移動到同時加密,最短在 17 小時內完成。
3. 攻擊流程
- 使用 .top 網域的外部 Teams 帳戶發起聊天與通話。
- 攻擊者假冒 IT 支援人員,透過 Quick Assist 或 RemSupp 建立遠端工作階段。
- 攻擊者執行 PowerShell 從外部伺服器下載載入器,並於 AppData\Roaming 或類似資料夾執行。
- 載入器收集裝置資訊、透過 Run 登錄機碼建立持續性,並連線至 C2 伺服器。
- 經 PyArmor 混淆的 PyInstaller 後門執行 shell 指令、載入額外 Python 模組,並暫存所收集資料。
- 攻擊者安裝 DWAgent 與 AnyDesk 作為備援存取、啟用 RDP 並嘗試橫向移動。
- sc5.exe 反向 SOCKS 代理轉送內部網路流量。
- 攻擊者在至少一案中竊取資料,隨後幾乎同時以 Chaos 加密多台裝置。
4. 攻擊者位置與執行地點
初始聯絡透過外部 Microsoft 365 租用戶進行。作業於受害者裝置上透過合法遠端支援工具執行。後續活動發生於 Windows 裝置及內部網路。C2 基礎架構則運行於攻擊者網頁伺服器、Workers.dev 以及專用網域。
5. 受害者與管理員可見性
- 對使用者而言,僅為短暫 IT 支援通話及合法遠端支援畫面。
- 對管理員而言,則顯示 Quick Assist 或 RemSupp、PowerShell、隨機命名 EXE、Run 登錄機碼、RDP 設定變更,以及多種 RMM 工具。
- 入侵與加密發生迅速。工作時間內的小型支援問題,當日即可能演變為全公司事件。
6. 成功與失敗條件
成功條件
- 允許外部 Teams 聯絡,且使用者核准遠端控制。
- PowerShell 與未經授權的 RMM 工具得以執行。
- 應用程式控制、輸出控制、RDP 限制及網路隔離不足。
失敗條件
- 限制與外部租用戶的 Teams 通話與聊天。
- 使用者依據內部 IT 身份驗證程序拒絕並回報通話。
- 控管 Quick Assist、RemSupp、DWAgent、AnyDesk 及未知載入器。
- 隔離初始裝置並於 17 小時內完成遏制。
7. 成功後的後果
攻擊者取得持續遠端控制、命令執行、內部代理及 RDP 橫向移動能力。竊取資料後,攻擊者幾乎同時加密多台裝置,建立 readme.chaos.txt,導致業務中斷及雙重勒索。
8. 可觀測日誌
- 電子郵件/Teams:外部 .top 租用戶、IT 類顯示名稱、持續 90 秒至 20 分鐘的通話、遠端支援要求。
- Proxy/SWG/DNS:.top 網域、Workers.dev、攻擊者網頁伺服器、legio[.]name、RMM 流量。
- Endpoint/EDR:Quick Assist/RemSupp、PowerShell 下載、AppData\Roaming 執行、Run 登錄機碼、PyInstaller/PyArmor、sc5.exe、DWAgent、AnyDesk、Chaos。
- Identity/IdP:外部 Teams 聯合、與外部使用者的異常對話、後續遭入侵帳戶登入。
- SaaS/Cloud:Teams 稽核、外部網域、通話與聊天記錄。
- Network:反向 SOCKS、啟用 RDP/連接埠 3389、多裝置同時連線,以及加密前之橫向移動。
9. 攻擊成功評估
- 僅聯絡:外部 Teams 訊息與通話。
- 使用者動作:核准 Quick Assist/RemSupp 遠端工作階段。
- 初始執行:PowerShell 與載入器執行。
- 惡意軟體或驗證成功:後門 C2、Run 登錄機碼、RMM 安裝。
- 資料竊取/工作階段入侵:暫存、大量輸出流量。
- 後續入侵確認:RDP 橫向移動、多種 RMM、SOCKS、Chaos 執行、同時加密。
10. 調查劇本
- 觸發:外部 IT 類 Teams 通話、Quick Assist 後執行 PowerShell、未經授權的 RMM。
- 初始檢查:辨識來電者、網域、時間、使用者核准,以及遠端工作階段 ID。
- Endpoint:保留處理程序樹、下載內容、AppData、Run 登錄機碼、服務、RDP 設定、Python 檔案及加密痕跡。
- Auth/Cloud:檢查 Teams 稽核、與同一外部實體相關的所有聯絡,以及受害者 ID 之登入記錄。
- 後續活動:追蹤 RMM 安裝位置、東西向流量、SOCKS、暫存及備份破壞。
- 遏制:隔離初始及聯絡過的裝置、封鎖外部網域、停止 RMM、變更憑證、關閉 RDP 並保護備份。
- 評估階段:已聯絡 / 已核准遠端工作階段 / 已執行有效載荷 / 已取得持續存取 / 已橫向移動 / 已外洩 / 已加密。
11. 防禦與偵測構想
- 單一事件:外部 .top Teams 通話、Quick Assist/RemSupp 啟動、Run 登錄機碼中的隨機命名 EXE、sc5.exe。
- 時間線關聯:Teams 通話 → 遠端支援 → PowerShell → AppData 執行 → Run 登錄機碼/RMM → RDP/SOCKS → 同時加密。
- 狩獵:搜尋相同外部網域的聯絡、多種 RMM 工具使用、Workers.dev C2,以及 Python base_library.zip。
- 日誌缺口:若無詳細 Teams 稽核與遠端支援日誌,初始入侵難以辨識。
- 優先對策:控管外部 Teams、驗證遠端支援身份、應用程式控制、維護 RMM 白名單、監控 PowerShell 與 EDR,以及網路隔離。
12. 事實 / 推論 / 假設
事實
- Sophos 觀察到 STAC4749 於 2026 年 2 月至 6 月針對數十個組織進行攻擊。
- 至少 3 起案例導致 Chaos 部署,其中 1 起從初始聯絡到部署僅花費不到 17 小時。
- 使用 Quick Assist、RemSupp、DWAgent、AnyDesk、PyInstaller 後門及反向 SOCKS。
推論
- 攻擊者可將 IT 支援腳本調整為任何本地語言,因此此方法不限地區。
- 因僅使用合法 RMM 工具會產生大量誤報,故將 Teams 聯絡與處理程序時間線關聯至關重要。
假設
- 外部 Teams 通話後 30 分鐘內執行遠端支援與 PowerShell,有效進行早期阻擋。
13. MITRE ATT&CK 對應
- 高信度:T1566 網路釣魚、T1219 遠端存取軟體、T1059.001 PowerShell、T1105 入侵工具傳輸、T1547.001 登錄 Run 機碼、T1021.001 RDP、T1090 代理、T1486 加密資料以造成影響。
- 中信度:T1041 透過 C2 通道外洩、T1074 資料暫存、T1562 損害防禦。
14. 未知事項與額外調查
- 使用者於初始遠端工作階段實際核准的動作
- 憑證竊取方法及用於橫向移動的帳戶
- Chaos 分發方法、加密目標及竊取資料範圍
- 全球使用相同基礎架構
15. 對 SOC 與組織的影響
製造、能源、營建及法律服務業為常見目標。使用外部 Teams 聯合及 Quick Assist 作為標準作業的組織,必須重新檢視其控制與稽核,假設攻擊者將濫用合法工具。
16. 依目標受眾分類摘要
- 針對 SOC 團隊:於 17 小時內追溯攻擊鏈,從 Teams 聯絡追蹤至 RMM、PowerShell、Run 登錄機碼、RDP 及 SOCKS。
- 針對管理員:限制外部 Teams 及未經授權的 RMM 工具。將 Quick Assist 的使用與票證及身份驗證綁定。
- 針對終端使用者:即使 Teams 聯絡人聲稱來自 IT 部門,仍應透過已知內部管道驗證後,再允許遠端控制。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.