Атака через Microsoft Teams: фейковая IT-поддержка и вымогатель Chaos за 17 часов

Коротко о главном
30 июля 2026 года Sophos опубликовала разбор кампании STAC4749: злоумышленники звонят сотрудникам в Microsoft Teams под видом IT-поддержки, уговаривают открыть сессию удалённого доступа через Quick Assist или RemSupp, а затем разворачивают вымогатель Chaos. В одном из инцидентов путь от первого звонка до шифрования файлов занял меньше 17 часов. Атаки шли с февраля по июнь 2026 года и почти на 95% нацелены на Северную Америку. Технической уязвимости здесь нет — вся атака держится на социальной инженерии и легитимных инструментах удалённого управления.
Для команд разработки и внутренних IT-служб вывод простой: периметр можно закрыть патчами, а вот доверчивый ответ на звонок «из поддержки» — нет. Если корпоративный Teams принимает сообщения и звонки от внешних организаций, любой сотрудник в один клик способен пустить постороннего к своему рабочему столу. Снизить риск помогают одновременно организационные меры и грамотно выстроенная проверка безопасности инфраструктуры, а также аккуратная настройка прав в корпоративных сервисах при разработке и внедрении систем под ключ.
Ниже — как устроена атака по данным Sophos, почему она так быстро доходит до шифрования и какие настройки Teams и endpoint-защиты закрывают этот вектор для команд в России, США и ЕС.
Что произошло
Sophos отслеживает активность как кластер STAC4749 и фиксирует всплески в январе, марте и мае 2026 года. За период с февраля по июнь под удар попали десятки организаций Северной Америки: около 50% инцидентов пришлось на Канаду и порядка 44–45% — на США. По секторам лидируют услуги (около 20%), производство (17%), энергетика (12%) и строительство с инжинирингом (12%); отдельно отмечен интерес к юридическим фирмам, работающим с интеллектуальной собственностью.
Как минимум три вторжения завершились развёртыванием вымогателя Chaos с записками о выкупе в файлах вида readme.chaos.txt. Chaos работает по модели ransomware-as-a-service с февраля 2025 года; исследователи связывают его с бывшими участниками группировок BlackSuit и Royal — обе, в свою очередь, выросли из экосистемы Conti.
Как устроена атака
Точка входа — не эксплойт, а внешний аккаунт Microsoft Teams. Атакующие создают учётные записи с «айтишными» именами и доменами (в отчёте фигурируют имена вроде Anthony Brooks и Dylan Harper), пишут и звонят сотруднику под видом хелпдеска и предлагают «решить проблему» прямо сейчас. В отличие от более ранних кампаний, опиравшихся на поддельные тенанты onmicrosoft.com, здесь злоумышленники регистрировали собственные домены в зоне .top, чтобы фейковые аккаунты выглядели правдоподобнее.
Дальше жертву убеждают запустить сессию удалённой помощи через встроенный в Windows Quick Assist или сторонний RemSupp. Получив управление, атакующий сбрасывает PowerShell-бэкдор в папку %AppData%, закрепляется в системе через замаскированные записи реестра (поддельные ключи Realtek и аудиослужб Windows) и ставит резервные средства удалённого доступа — DWAgent и AnyDesk — для дальнейшего перемещения по сети. Большинство мошеннических звонков длились всего две–две с половиной минуты: этого достаточно, чтобы человек нажал «разрешить».
Почему это опасно для бизнеса
Ключевая проблема — скорость и легитимность инструментов. Quick Assist подписан Microsoft и присутствует в Windows по умолчанию; AnyDesk и DWAgent — обычные админские утилиты. Классические сигнатурные средства их не блокируют, а SOC видит «штатную» активность удалённого доступа. Когда от первого контакта до шифрования проходит меньше 17 часов, у службы безопасности почти нет окна на ручное реагирование — решают заранее настроенные политики.
Вектор особенно болезненный для распределённых команд разработки, где переписка с внешними подрядчиками в мессенджерах — норма, и «звонок из поддержки» не вызывает подозрений. Один сотрудник, открывший сессию, отдаёт атакующему плацдарм для доступа к репозиториям, CI/CD и корпоративным данным.
Что делать командам
Меры делятся на быстрые настройки и процессную гигиену. Минимальный набор, который стоит проверить уже сегодня:
Ограничьте внешние коммуникации в Teams. В центре администрирования отключите или сузьте external access и federation, чтобы писать и звонить сотрудникам не могли произвольные внешние тенанты. Если полноценная федерация не нужна — оставьте только доверенные домены.
Контролируйте средства удалённого доступа. Заблокируйте или ограничьте Quick Assist там, где он не используется для поддержки, и применяйте application control (WDAC/AppLocker) к AnyDesk, DWAgent, RemSupp и аналогам. Разрешайте удалённые сессии только с корпоративных, а не любых входящих подключений.
Настройте EDR и мониторинг. Отслеживайте запуск PowerShell-скриптов из %AppData%, подозрительные записи автозапуска в реестре и установку неутверждённых утилит удалённого управления. Эти события — ранние маркеры именно такого сценария.
Обучите людей и введите правило обратного звонка. Сотрудник должен знать: настоящая поддержка не звонит внезапно в Teams с внешнего аккаунта и не торопит открыть удалённый доступ. Любую такую просьбу проверяют встречным звонком в известную IT-службу по внутреннему каналу.
Отрепетируйте реагирование. Пропишите в плане инцидент-реагирования шаги на случай подтверждённого несанкционированного удалённого доступа: изоляция хоста, отзыв сессий, проверка на закрепление и боковое перемещение. При окне в 17 часов важна скорость, а не импровизация.
Часто задаваемые вопросы
Это уязвимость Microsoft Teams? Нет. Атака не эксплуатирует программную уязвимость — она использует легитимную функцию внешних коммуникаций Teams и штатные инструменты удалённого доступа. Защита строится на настройках и процессах, а не на патче.
Кого атакуют? По данным Sophos, почти 95% инцидентов за февраль–июнь 2026 года пришлись на организации Канады и США в секторах услуг, производства, энергетики и строительства, с отдельным интересом к юридическим фирмам. Сам приём — вишинг через мессенджер — воспроизводим на любом рынке, включая российский.
Что такое вымогатель Chaos? Это ransomware-as-a-service, действующий с февраля 2025 года и связываемый исследователями с бывшими участниками BlackSuit и Royal. В описанной кампании он был финальной нагрузкой: шифрование файлов и записка о выкупе readme.chaos.txt.
Какая мера даёт максимальный эффект? Ограничение внешнего доступа в Teams плюс контроль инструментов удалённого управления (Quick Assist, AnyDesk и аналоги). Вместе они убирают и точку входа, и способ закрепиться, даже если сотрудник ответит на звонок.
Источники
Sophos — Chaos in Teams vishing (кампания STAC4749), 30 июля 2026 года (первоисточник).
BleepingComputer — Microsoft Teams vishing attacks lead to Chaos ransomware attacks, 30 июля 2026 года.
Cybersecurity Dive — Hackers abuse Microsoft Teams in ransomware campaign through fake IT support, 2026.