В период с февраля по июнь 2026 года зафиксирована активная кампания голосового фишинга через Microsoft Teams, нацеленная на десятки организаций в Северной Америке. Злоумышленники, выдававшие себя за сотрудников IT-поддержки, убеждали жертв предоставить удалённый доступ к компьютерам. После получения контроля они разворачивали набор вредоносных инструментов, а в ряде случаев - программу-вымогатель Chaos. Атаки отличались быстрой эволюцией тактик и стремлением минимизировать время между проникновением и шифрованием данных.
Описание
Кампания, получившая обозначение STAC4749, затронула преимущественно компании из сферы услуг (20% инцидентов), производства (17%), энергетики (12%), строительства и инжиниринга (12%). Почти 95% целей находились в Канаде (50%) и США (44%). Примечательно, что среди пострадавших юридических фирм все специализировались на интеллектуальной собственности, что указывает на целенаправленный интерес к данным этой категории.
В ходе атаки, которую анализировали специалисты Sophos, злоумышленники связывались с жертвами через чаты и звонки в Microsoft Teams, представляясь сотрудниками техподдержки. Разговоры длились от полутора до двадцати минут, но в среднем укладывались в две-две с половиной минуты. Для правдоподобия атакующие регистрировали домены в зоне .top, названия которых имитировали IT-сервисы (например, "sequrityupdate[.]top" или "system-connect[.]top"), и использовали вымышленные имена ("Anthony Brooks", "Dylan Harper"). Их целью было запустить сеанс удалённого управления через встроенное средство Quick Assist от Microsoft или, если оно блокировалось, через облачный инструмент RemSupp. После апреля злоумышленники всё чаще отдавали предпочтение RemSupp, поскольку он реже попадает в списки запрещённых приложений.
Получив доступ к первому компьютеру, атакующие запускали на нём скрытые команды, которые загружали вредоносные файлы с управляющих серверов. Первоначально использовался специальный загрузчик, собиравший сведения о системе, закреплявшийся в ней и связывавшийся с командным центром для получения бэкдора. С апреля злоумышленники отказались от отдельного загрузчика и стали развёртывать бэкдор напрямую. Для автоматического запуска при каждом входе в систему они создавали записи в реестре, маскируя их под компоненты звуковых драйверов Realtek или WinAudio. Также применялись скрытые ярлыки в папке автозагрузки.
Для связи с управляющей инфраструктурой использовалось несколько типов вредоносных программ: бэкдор на языке Python, замаскированный под системный файл, программа-туннель, создававшая обратный прокси-канал, а также отдельные модули на языке Go, запускавшиеся с уникальными ключами. Файлы этих модулей носили обыденные названия вроде "graph.exe" или "confirm.exe". Все запросы направлялись на недавно зарегистрированные домены, которые проходили через сервис Cloudflare, скрывающий истинные адреса серверов. Примечательно, что злоумышленники встраивали в свои программы сертификаты центров сертификации, чтобы бэкдоры соединялись только со строго определёнными командными серверами - это позволяло сегментировать инфраструктуру по задачам.
По меньшей мере в трёх случаях после закрепления в сети злоумышленники разворачивали программу-вымогатель Chaos. В одном из инцидентов время от первого доступа до шифрования файлов составило менее 17 часов. Атакующие предварительно расширяли доступ на другие системы и, вероятно, похищали данные. На зашифрованных устройствах появлялись записки с требованием выкупа в файлах "readme.chaos.txt". Операторы Chaos работают по модели "вымогатель как услуга", и, по оценкам экспертов, кампания STAC4749 явно преследовала финансовые цели - либо напрямую через внедрение Chaos, либо через координацию с партнёрами.
На протяжении всей кампании наблюдалась быстрая доработка методов атаки. Злоумышленники экспериментировали с подменой библиотек через легальный файл CopyQ, меняли имена вредоносных файлов и записи в реестре, чтобы обойти сигнатурные детекторы. Они также перешли от постоянного набора имён загрузчика и бэкдора к случайным буквенно-цифровым комбинациям. В одном из инцидентов в разные дни на соседних хостах использовались оба подхода, что говорит о тестировании новых схем прямо во время атаки.
Снизить риск подобных вторжений можно несколькими мерами. Следует отслеживать подозрительные внешние сообщения и звонки в Microsoft Teams, особенно если собеседник просит запустить программу удалённого доступа или скачать файл. Использование систем обнаружения и реагирования на конечных точках поможет выявить аномальную работу встроенных средств Windows, несанкционированные попытки подключения к удалённым серверам и скрытые записи в реестре. Регулярная проверка реестра на предмет посторонних ключей автозапуска и обучение сотрудников правилам безопасности при общении с незнакомцами в мессенджерах также снижают эффективность социальной инженерии. Ограничения на установку непроверенного ПО и строгие политики запуска приложений затруднят развёртывание вредоносных инструментов после начального доступа.
Индикаторы компрометации
IPv4 Port Combination
- 94.140.114.192:443
- 94.140.115.129:443
- 94.140.115.18:443
Domain
- corp-connect.top
- info-secure.top
- it-service.top
- scan-security.top
- scansequrity.top
- sequpdate.top
- sequritycheck.top
- sequrityupdate.top
- service-clien.top
- service-corporation.top
- service-help.top
- supportsoft.top
- system-connect.top
- system-online.top
- update-syscontrol.top
- upsecscan.top