Egy Microsoft Teams-en keresztül zajló social engineering kampány néhány óra alatt teljes vállalati hálózatok titkosításáig vezetett. A Sophos biztonsági csapata egy olyan támadási hullámot dokumentált, amely álcázott “informatikai support” hívásokkal indult, és a Chaos zsarolóvírus telepítésével zárult. Egyes esetekben az első kontakttól a titkosításig kevesebb mint 17 óra telt el.
A támadók 2026 február és június között, változatos iparágakban indítottak támadást (szolgáltató szektor, gyártás, energetika, mérnöki cégek, és kiemelten a szellemi tulajdonjoggal foglalkozó ügyvédi irodák). A módszer klasszikus vishing (voice phishing). A támadó egy Teams fiókról hívást vagy chatet indít, IT-support munkatársnak adva ki magát, majd meggyőzi az áldozatot, hogy engedjen távoli hozzáférést a gépéhez.
Korábban a támadók gyakran a [.]onmicrosoft.com tartományt hamisították, itt viszont saját, hihetőnek tűnő IT-témájú domaineket regisztráltak [.]top végződéssel (pl. system-connect[.]top, it-service[.]top), és a hozzájuk tartozó fiókokat valós, angol hangzású nevekkel (AnthonyBrooks, EthanParker stb.) látták el, hogy a megkeresés hitelesnek tűnjön.
A kezdeti távoli hozzáférést a beépített Quick Assist eszközzel próbálták megszerezni, majd amikor ezt letiltották vagy blokkolták, átálltak egy felhőalapú távoli-elérés (RMM) eszközre, valószínűleg azért, mert ez kevésbé szerepel a vállalati tiltólistákon. Miután bejutottak, az msconfig segítségével engedélyezték az RDP-t, hogy más gépekre is át tudjanak lépni a hálózaton.
A távoli sessionön keresztül PowerShell-lel töltöttek le és futtattak kártékony kódokat, jellemzően a felhasználó AppData\Roaming mappájába. Kezdetben egy külön loader programot használtak, amely rendszerfelderítést végzett, majd letöltötte a tényleges backdoor-t; később viszont már közvetlenül a backdoor-t telepítették, kihagyva a köztes lépést.
A támadók a fertőzött gépen a HKCU\Software\Microsoft\Windows\CurrentVersion\Run registry-kulcs alá hoztak létre olyan bejegyzéseket, hogy a malware minden bejelentkezéskor újra elinduljon. Ezeket legitim hangkártya-szoftvereknek álcázták, hogy a rendszergazdák ne gyanakodjanak rájuk átfutó ellenőrzésnél. Emellett .vbs scripteket is használtak, amelyek a Startup mappában rejtett parancsikonokat hoztak létre “SecurityHealth” vagy “OneDriveUpdate” néven.
A backdoor egy Python-alapú, PyArmour obfuszkált program volt, amely a titkosítási kulcsát egy nyilvános GitHub repositoryból töltötte le, majd ezzel dekódolta a beágyazott konfigurációt és a következő fázis kódját. Ezt követően Go nyelven írt implantokat (pl. graph.exe, midnight.exe) juttattak a rendszerbe, amelyek titkosított csatornán tartották a kapcsolatot a támadói szerverekkel, a kapcsolat hitelesítéséhez pedig tanúsítvány-pinninget alkalmaztak, hogy csak a saját, beágyazott kibocsátótól elfogadott szerverekkel kommunikáljanak.
Legalább három esetben a fenti láncolat végül a Chaos ransomware telepítéséhez vezetett. A támadók kiterjesztették a hozzáférésüket több gépre, egy esetben adatokat is loptak, majd a titkosítás gyakorlatilag egyszerre zajlott le az összes érintett végponton, readme.chaos.txt néven hátrahagyott zsarolóüzenettel. A Chaos egy 2025 februárja óta aktív Ransomware-as-a-Service (RaaS) üzemeltetés, amelyet korábbi BlackSuit/Royal csoport egykori tagjai indítottak. Az attribúció kérdésében a Sophos talált egy elgépelt parancsot, (cirill “вшк”, ami orosz billentyűzeten a “dir” begépelésének felel meg) orosz nyelvi háttérre utalhat.
Mit tehetnek a vállalatok?
- Teams-konfiguráció: Külső fiókoktól érkező chat/hívás korlátozása, engedélyezőlista beállítása a Teams admin centerben
- Végpontvédelem (EDR): Riasztás gyanús PowerShell tevékenységre és nem engedélyezett távoli-elérés eszközök használatára
- Registry-audit: Rendszeres ellenőrzés a Run kulcsok között
- Alkalmazáskontroll: Application control / allowlisting, hogy ismeretlen loader/backdoor ne tudjon elindulni
- Munkavállalói tudatosság: Képzés arra, hogy váratlan IT-support hívást vagy remote-access kérést mindig hivatalos csatornán ellenőrizzenek vissza
A legmodernebb védelmi technológia is kevés, ha a gyengeség az emberi bizalomban van. A technikai eszközök (EDR, allowlisting, registry-audit) csökkentik a kockázatot, de a döntő védelmi vonal a kritikus gondolkodás marad: ha valaki telefonon vagy chaten “IT-supportnak” adja ki magát és sürgősséget hangoztat, az önmagában is gyanús jel.