Яндекс.Метрика
Услуги Портфолио О компании Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Атака через Microsoft Teams: фейковая IT-поддержка и вымогатель Chaos за 17 часов

31 июля 2026·7 мин чтения
Microsoft TeamsChaos ransomware
Атака через Microsoft Teams: фейковая IT-поддержка и вымогатель Chaos за 17 часов

Коротко о главном

30 июля 2026 года Sophos опубликовала разбор кампании STAC4749: злоумышленники звонят сотрудникам в Microsoft Teams под видом IT-поддержки, уговаривают открыть сессию удалённого доступа через Quick Assist или RemSupp, а затем разворачивают вымогатель Chaos. В одном из инцидентов путь от первого звонка до шифрования файлов занял меньше 17 часов. Атаки шли с февраля по июнь 2026 года и почти на 95% нацелены на Северную Америку. Технической уязвимости здесь нет — вся атака держится на социальной инженерии и легитимных инструментах удалённого управления.

Для команд разработки и внутренних IT-служб вывод простой: периметр можно закрыть патчами, а вот доверчивый ответ на звонок «из поддержки» — нет. Если корпоративный Teams принимает сообщения и звонки от внешних организаций, любой сотрудник в один клик способен пустить постороннего к своему рабочему столу. Снизить риск помогают одновременно организационные меры и грамотно выстроенная проверка безопасности инфраструктуры, а также аккуратная настройка прав в корпоративных сервисах при разработке и внедрении систем под ключ.

Ниже — как устроена атака по данным Sophos, почему она так быстро доходит до шифрования и какие настройки Teams и endpoint-защиты закрывают этот вектор для команд в России, США и ЕС.

Что произошло

Sophos отслеживает активность как кластер STAC4749 и фиксирует всплески в январе, марте и мае 2026 года. За период с февраля по июнь под удар попали десятки организаций Северной Америки: около 50% инцидентов пришлось на Канаду и порядка 44–45% — на США. По секторам лидируют услуги (около 20%), производство (17%), энергетика (12%) и строительство с инжинирингом (12%); отдельно отмечен интерес к юридическим фирмам, работающим с интеллектуальной собственностью.

Как минимум три вторжения завершились развёртыванием вымогателя Chaos с записками о выкупе в файлах вида readme.chaos.txt. Chaos работает по модели ransomware-as-a-service с февраля 2025 года; исследователи связывают его с бывшими участниками группировок BlackSuit и Royal — обе, в свою очередь, выросли из экосистемы Conti.

Как устроена атака

Точка входа — не эксплойт, а внешний аккаунт Microsoft Teams. Атакующие создают учётные записи с «айтишными» именами и доменами (в отчёте фигурируют имена вроде Anthony Brooks и Dylan Harper), пишут и звонят сотруднику под видом хелпдеска и предлагают «решить проблему» прямо сейчас. В отличие от более ранних кампаний, опиравшихся на поддельные тенанты onmicrosoft.com, здесь злоумышленники регистрировали собственные домены в зоне .top, чтобы фейковые аккаунты выглядели правдоподобнее.

Дальше жертву убеждают запустить сессию удалённой помощи через встроенный в Windows Quick Assist или сторонний RemSupp. Получив управление, атакующий сбрасывает PowerShell-бэкдор в папку %AppData%, закрепляется в системе через замаскированные записи реестра (поддельные ключи Realtek и аудиослужб Windows) и ставит резервные средства удалённого доступа — DWAgent и AnyDesk — для дальнейшего перемещения по сети. Большинство мошеннических звонков длились всего две–две с половиной минуты: этого достаточно, чтобы человек нажал «разрешить».

Почему это опасно для бизнеса

Ключевая проблема — скорость и легитимность инструментов. Quick Assist подписан Microsoft и присутствует в Windows по умолчанию; AnyDesk и DWAgent — обычные админские утилиты. Классические сигнатурные средства их не блокируют, а SOC видит «штатную» активность удалённого доступа. Когда от первого контакта до шифрования проходит меньше 17 часов, у службы безопасности почти нет окна на ручное реагирование — решают заранее настроенные политики.

Вектор особенно болезненный для распределённых команд разработки, где переписка с внешними подрядчиками в мессенджерах — норма, и «звонок из поддержки» не вызывает подозрений. Один сотрудник, открывший сессию, отдаёт атакующему плацдарм для доступа к репозиториям, CI/CD и корпоративным данным.

Что делать командам

Меры делятся на быстрые настройки и процессную гигиену. Минимальный набор, который стоит проверить уже сегодня:

Ограничьте внешние коммуникации в Teams. В центре администрирования отключите или сузьте external access и federation, чтобы писать и звонить сотрудникам не могли произвольные внешние тенанты. Если полноценная федерация не нужна — оставьте только доверенные домены.

Контролируйте средства удалённого доступа. Заблокируйте или ограничьте Quick Assist там, где он не используется для поддержки, и применяйте application control (WDAC/AppLocker) к AnyDesk, DWAgent, RemSupp и аналогам. Разрешайте удалённые сессии только с корпоративных, а не любых входящих подключений.

Настройте EDR и мониторинг. Отслеживайте запуск PowerShell-скриптов из %AppData%, подозрительные записи автозапуска в реестре и установку неутверждённых утилит удалённого управления. Эти события — ранние маркеры именно такого сценария.

Обучите людей и введите правило обратного звонка. Сотрудник должен знать: настоящая поддержка не звонит внезапно в Teams с внешнего аккаунта и не торопит открыть удалённый доступ. Любую такую просьбу проверяют встречным звонком в известную IT-службу по внутреннему каналу.

Отрепетируйте реагирование. Пропишите в плане инцидент-реагирования шаги на случай подтверждённого несанкционированного удалённого доступа: изоляция хоста, отзыв сессий, проверка на закрепление и боковое перемещение. При окне в 17 часов важна скорость, а не импровизация.

Часто задаваемые вопросы

Это уязвимость Microsoft Teams? Нет. Атака не эксплуатирует программную уязвимость — она использует легитимную функцию внешних коммуникаций Teams и штатные инструменты удалённого доступа. Защита строится на настройках и процессах, а не на патче.

Кого атакуют? По данным Sophos, почти 95% инцидентов за февраль–июнь 2026 года пришлись на организации Канады и США в секторах услуг, производства, энергетики и строительства, с отдельным интересом к юридическим фирмам. Сам приём — вишинг через мессенджер — воспроизводим на любом рынке, включая российский.

Что такое вымогатель Chaos? Это ransomware-as-a-service, действующий с февраля 2025 года и связываемый исследователями с бывшими участниками BlackSuit и Royal. В описанной кампании он был финальной нагрузкой: шифрование файлов и записка о выкупе readme.chaos.txt.

Какая мера даёт максимальный эффект? Ограничение внешнего доступа в Teams плюс контроль инструментов удалённого управления (Quick Assist, AnyDesk и аналоги). Вместе они убирают и точку входа, и способ закрепиться, даже если сотрудник ответит на звонок.

Источники

Sophos — Chaos in Teams vishing (кампания STAC4749), 30 июля 2026 года (первоисточник).

BleepingComputer — Microsoft Teams vishing attacks lead to Chaos ransomware attacks, 30 июля 2026 года.

Cybersecurity Dive — Hackers abuse Microsoft Teams in ransomware campaign through fake IT support, 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.