Descoberta e escopo da campanha
Uma curta chamada do Microsoft Teams agora pode se tornar o primeiro passo em um ataque de ransomware. Atacantes se passando por pessoal de suporte de TI estão persuadindo funcionários a conceder acesso remoto, usando depois esse ponto de apoio para se espalhar por redes e implantar o ransomware Chaos. A campanha, rastreada como STAC4749, visou dezenas de organizações norte-americanas entre fevereiro e junho de 2026.
A maioria das chamadas fraudulentas durou apenas dois a dois minutos e meio, mostrando o quão rápido a engenharia social pode levar a um comprometimento sério. Analistas da Sophos identificaram a atividade como uma operação motivada financeiramente que combinou phishing de voz do Teams, malware personalizado e ferramentas legítimas de administração remota.
A Sophos disse em um relatório compartilhado com a Cyber Security News que os atacantes mudaram continuamente seus métodos para tornar a detecção mais difícil. Os incidentes destacam um risco crescente para organizações que confiam em plataformas de colaboração por padrão.
O que mudou agora
Um funcionário não precisa abrir um anexo malicioso ou visitar um site falso quando um atacante pode simplesmente convencê-lo a aprovar uma sessão de suporte remoto durante uma chamada convincente. Os operadores da STAC4749 começaram seus ataques através de chats e chamadas de voz do Teams, se passando por pessoal de helpdesk ou TI.
Eles usaram nomes convincentes estilo funcionário e domínios em nuvem com tema de TI, tornando as contas mais credíveis para destinatários que já estavam acostumados a receber solicitações de suporte online. Os chamadores buscavam acesso através do Microsoft Quick Assist, uma utilidade de suporte remoto integrada, ou um aplicativo alternativo de gerenciamento remoto quando o Quick Assist não estava disponível.
Vetor e exploração
Isso reflete o mesmo perigo descrito em ataques de impersonação do Teams Quick Assist, onde ferramentas de trabalho confiáveis podem entregar aos atacantes o controle de um endpoint em minutos. Uma vez que a vítima aprovou a sessão, os executaram comandos para coletar informações sobre o computador, identificar produtos de segurança e estabelecer uma maneira de voltar ao sistema.
Eles também tentaram habilitar o Protocolo de Área de Trabalho Remota, permitindo movimento para outros dispositivos após o comprometimento inicial da estação de trabalho do funcionário. Os atacantes inicialmente usaram um carregador personalizado antes de mudar para um backdoor baseado em Python entregue diretamente através da sessão remota.
Evidências e limites
Essa evolução reduziu etapas na intrusão e ajudou os operadores a se moverem mais rápido, enquanto mudava nomes de arquivos e métodos de persistência tornava as defesas baseadas em assinatura menos eficazes. Após garantir o acesso, a STAC4749 implantou ferramentas adicionais para manter o controle e se expandir pelo ambiente da vítima.
Em várias intrusões que terminaram com a implantação do ransomware Chaos, os operadores usaram canais de acesso remoto secundários e uma ferramenta de proxy reverso para se comunicar com sistemas dentro da rede. Pelo menos três comprometimentos conhecidos da STAC4749 resultaram na implantação do ransomware Chaos.
Impacto e alcance
A criptografia aconteceu em endpoints quase ao mesmo tempo, e um incidente se moveu do acesso inicial para a implantação de ransomware em menos de 17 horas, deixando os defensores pouco tempo para conter o ataque. O Chaos tem sido ativo como uma operação de ransomware-as-a-service desde pelo menos fevereiro de 2025.
Su uso de phishing de voz e ferramentas de gerenciamento remoto é consistente com a atividade mais ampla detalhada em atividade recente do ransomware Chaos, onde os atacantes buscam acesso silencioso antes de lançar a etapa de criptografia disruptiva.
Medidas de mitigação recomendadas
Os defensores devem tratar mensagens e chamadas externas inesperadas do Teams como suspeitas, especialmente quando alguém pede ao usuário para iniciar software de suporte remoto, instalar um aplicativo ou compartilhar acesso. Os funcionários devem verificar independentemente as solicitações de suporte através de canais de contato interno conhecidos em vez de confiar na identidade do chamador.
As equipes de segurança devem monitorar a atividade do Teams, uso suspeito do PowerShell, atividade incomum de linha de comando e ferramentas de administração remota ou tunelamento não autorizadas. Revisar locais de persistência comuns do Windows, incluindo chaves de registro Run, também pode descobrir acesso oculto antes que os atacantes voltem para implantar ransomware.
Perguntas frequentes
Como identificar uma chamada fraudulenta? Desconfie de chamadas inesperadas que solicitam acesso remoto ou instalação de software. Verifique sempre através de canais oficiais.
Qual o impacto do Chaos ransomware? O Chaos criptografa arquivos e exige resgate, podendo causar interrupção significativa das operações de negócios.
O que os CISOs devem fazer imediatamente
Restringir a execução de software não autorizado e aplicar controles em torno de ferramentas de suporte remoto. O treinamento de conscientização do usuário permanece essencial, especialmente como o abuso do Teams e Google Drive mostra que os atacantes combinam cada vez mais serviços em nuvem confiáveis com engenharia social convincente.