Хаос в командах вишинга
Аналитики Sophos расследовали фишинговую кампанию в Microsoft Teams, отслеживаемую как STAC4749, в которой использовался набор облачных доменов и пользовательских профилей, связанных с ИТ-тематикой, для получения удаленного доступа к системам жертв. В период с февраля по июнь 2026 года аналитики Sophos наблюдали за действиями злоумышленников, атаковавших десятки североамериканских организаций.
После получения первоначального доступа операторы STAC4749 развернули модульный набор инструментов для постэксплуатации, включающий пользовательский загрузчик и бэкдор, чтобы обеспечить постоянный контролируемый доступ и поддержку последующих действий. В нескольких инцидентах злоумышленники впоследствии использовали этот доступ для развертывания программы-вымогателя Chaos. На протяжении всей кампании аналитики Sophos наблюдали, как злоумышленники постоянно совершенствовали свои методы развертывания и обхода защиты, что указывает на финансово мотивированную операцию, в которой приоритет отдавался скорости и надежности, чтобы подготовить почву для эксфильтрации данных и развертывания программы-вымогателя.
тренды вишинга в Microsoft Teams
Фишинг в Microsoft Teams стал широко распространенной техникой среди злоумышленников. Microsoft впервые публично задокументировала злоупотребление Teams для фишинга на ИТ-тематику в середине 2024 года, описав кампании, в которых пользователи выдавали себя за сотрудников службы поддержки или технической помощи, чтобы с помощью методов социальной инженерии получить удаленный доступ. В конце 2024 года исследователи Counter Threat Unit™ (CTU) выявили аналогичную активность со стороны группы угроз GOLD REBELLION, связанной с программой-вымогателем Black Basta. Sophos опубликовала дополнительные исследования этой тактики в январе 2025 года, включая кампании, отслеживаемые как STAC5777 и STAC5143, которые сочетали рассылку спама по электронной почте с фишингом в Teams для облегчения развертывания программ-вымогателей.
В январе 2026 года аналитики Sophos зафиксировали резкое увеличение числа случаев управляемого обнаружения и реагирования (MDR), связанных с фишингом в Teams, в различных группах угроз и кампаниях, с дополнительными скачками в марте и мае (см. Рисунок 1). Хотя улучшенные методы обнаружения могут частично объяснить этот рост, тенденция более убедительно свидетельствует о том, что фишинг в Teams стал все более распространенным первоначальным вектором доступа.

Рисунок 1: Количество случаев обнаружения вредоносной активности с помощью Sophos MDR за каждый месяц с января 2025 года по май 2026 года, связанных с мошенничеством в рамках M365.
STAC4749 виктимология
Анализ целевых объектов STAC4749 указывает на сильную ориентацию на Северную Америку. Как показано на рисунке 2, почти 95% наблюдавшихся случаев в период с февраля по июнь 2026 года были направлены против организаций, расположенных в Канаде (50%) и США (44%).

Рисунок 2: Круговая диаграмма, показывающая распределение целевых показателей STAC4749 по странам в период с февраля по июнь 2026 года.
Целенаправленная атака была распределена по многим отраслям (см. Рисунок 3). В 20% случаев пострадали организации сферы услуг, за ними следуют организации обрабатывающей промышленности (17%), энергетики (12%) и строительства и инженерии (12%). Примечательно, что все юридические организации, ставшие объектом кампании, специализируются на праве интеллектуальной собственности (ИС) или услугах в этой области.

Рисунок 3: Круговая диаграмма, показывающая распределение целевых показателей STAC4749 по секторам в период с февраля по июнь 2026 года.
Первоначальный доступ
Операторы STAC4749 инициировали контакт через чаты и звонки Teams, выдавая себя за сотрудников службы поддержки или ИТ-специалистов. Аналитики Sophos зафиксировали мошеннические звонки продолжительностью от 90 секунд до более чем 20 минут, причем большинство из них длились от двух до двух с половиной минут. В отличие от многих предыдущих кампаний по злоупотреблению Teams, в которых злоумышленники подделывали учетные записи onmicrosoft[.]com, операторы STAC4749 создавали облачные домены на ИТ-тематику в домене верхнего уровня «.top» и использовали правдоподобные имена пользователей сотрудников, чтобы создать видимость легитимности учетных записей (см. Таблицу 1).
| Имя пользователя | Связанные домены |
| Энтони Брукс | sequrityupdate[.]top, scan-security[.]top, system-online[.]top, system-connect[.]top, corp-connect[.]top, info-secure[.]top, supportsoft[.]top, update-syscontrol[.]top |
| Дилан Харпер | sequpdate[.]top, service-clien[.]top, system-connect[.]top, service-corporation[.]top |
| Итан Паркер | scansequrity[.]top, system-connect[.]top, info-secure[.]top |
| Дилан Хартман | supportsoft[.]top, service-help[.]top, corp-connect[.]top |
| Джейсон Митчелл | info-secure[.]top, corp-connect[.]top |
| Дилан Фостер | sequritycheck[.]top, scansequrity[.]top |
| Элла Брукс | сервис-помощь[.]топ, ИТ-сервис[.]топ |
| РайанБеннетт | sequpdate[.]top |
| ЛоганКупер | scansequrity[.]top |
| ЛоганМитчелл | sequrityupdate[.]top |
| НиколасГрант | upsecscan[.]top |
| ТимотиПортер | upsecscan[.]top |
Таблица 1: Примеры поддельных имен учетных записей «ИТ-поддержки» и доменов .top, связанных с попытками фишинга в Teams в рамках STAC4749.
Целью злоумышленников было запустить удалённую сессию с помощью существующего инструмента или загрузив альтернативный. Операторы STAC4749 первоначально отдавали предпочтение Microsoft Quick Assist и развертывали облачный инструмент удалённого мониторинга и управления (RMM) RemSupp в качестве резервного варианта, когда Quick Assist был заблокирован или недоступен. Однако активность с апреля свидетельствует о том, что злоумышленники стали отдавать предпочтение RemSupp, вероятно, потому что он с меньшей вероятностью попадает в списки блокировки приложений. Для распространения на другие системы, вторжения STAC4749 постоянно включали попытки включить протокол удалённого рабочего стола (RDP) на исходном хосте путём изменения конфигураций служб Windows через msconfig.
Полезная нагрузка первой ступени
В ходе первоначальной удаленной сессии операторы STAC4749 запустили PowerShell на скомпрометированной системе для получения и выполнения вредоносных программ, размещенных на веб-серверах, контролируемых злоумышленниками. Эти программы обычно размещались в каталогах с правами записи для пользователей, чаще всего в папке AppDataRoaming.
Первоначально полезная нагрузка представляла собой загрузчик вредоносного ПО, который осуществлял обнаружение системы, обеспечивал постоянное присутствие в ней и подключался к серверу управления и контроля (C2) для получения бэкдора Pyinstaller и дополнительных полезных нагрузок. Имя файла содержало статическую строку, которая менялась со временем, за которой следовала уникальная 10-значная случайная числовая строка:
- sekv<уникальная 10-значная случайная числовая строка>.exe (с 13 по 18 марта)
- helper<уникальная 10-значная случайная числовая строка>.exe (с 26 марта по 9 апреля)
- 74fs<уникальная 10-значная случайная числовая строка>.exe (с 10 по 13 апреля)
Загрузчик содержал три жестко закодированных в Base64 IP-адреса (94[.]140[.]114[.]192:443, 94[.]140[.]115[.]18:443 и 94[.]140[.]115[.]129:443) и взаимодействовал с использованием gRPC. Он выполнял обширное профилирование хоста, генерировал мьютексы и идентификаторы для каждого образца и проверял наличие определенного файла журнала (C:ProgramDataAppSreenlogsappscreen.log). Вредоносная программа завершала работу, если файл не был найден, вероятно, в качестве проверки зависимостей, специфичной для продукта.
К середине апреля злоумышленники, похоже, отказались от использования автономного загрузчика и вместо этого стали использовать удалённую сессию для прямой загрузки бэкдора. Этот бэкдор заменил загрузчик в качестве полезной нагрузки первого этапа.
Открытие
На первом этапе вредоносная программа собирала системные идентификаторы, такие как имя компьютера, GUID машины и версия операционной системы, а также запрашивала ключи реестра в разделе HKLMSOFTWAREMicrosoftWindows NTCurrentVersion для определения типа хоста. Она также пыталась обнаружить активные в системе продукты безопасности.
Упорство
Вскоре после этапа обнаружения, полезная нагрузка первого этапа создала новый ключ реестра Run для обеспечения постоянного присутствия при входе пользователя в систему. STAC4749 обычно использовал ключи Run HKCU, замаскированные под компоненты аудио Realtek (см. Таблицу 2). В середине мая злоумышленники также начали создавать ключи Run, замаскированные под компоненты WinAudio.
| Ключ реестра «Выполнить» | Ценить | Временной промежуток |
| Универсальная служба Realtek HD Audio | C:Users |
февраль — март |
| Realtek HD Audio | C:Users |
март — апрель |
| Realtek Audio | C:Users |
Апрель — май |
| WinAudio life2 | C:Users |
Может |
| Realtek Audio UHD | C:Users |
Может |
Таблица 2: Эволюция имен ключей запуска реестра STAC4749 (февраль — май 2026 г.)
Аналитики Sophos также обнаружили использование скриптов .vbs (mklink-%.vbs) для создания ярлыков папок автозагрузки для обеспечения вторичного сохранения данных. Эти ярлыки были замаскированы под, казалось бы, легитимные файлы (например, SecurityHealth, OneDriveUpdate), и в некоторых случаях к файлам применялись скрытые атрибуты.
Управление и контроль (C2) и выполнение полезной нагрузки
После обеспечения постоянного присутствия в системе, бэкдор на основе Python подключался к серверу управления и получал импланты на основе Golang, которые выполнялись с помощью следующей команды PowerShell Invoke-WebRequest с аргументом «—token-raw». Этот аргумент содержит два компонента, закодированных в Base64 (токен и соответствующая подпись), которые использовались имплантами для аутентификации в инфраструктуре управления и контроля или для проверки команд перед выполнением. Имена файлов имплантов представляли собой однословные существительные (например, graph.exe, confirm.exe, midnight.exe, shield.exe), которые различались в зависимости от взлома.
«C:Users
В нескольких случаях, которые впоследствии привели к развертыванию программы-вымогателя Chaos, злоумышленники устанавливали дополнительные инструменты удаленного доступа, такие как DWAgent или AnyDesk, для создания альтернативных каналов удаленного доступа в сети. В одном из инцидентов злоумышленники также развернули собственный инструмент туннелирования, работающий как обратный SOCKS-прокси.
В таблице 3 подробно описано вредоносное ПО, используемое операторами STAC4749 для обеспечения связи между командным центром и аппаратом, а также выполнения команд.
| Тип вредоносного ПО | Имя файла | Описание | Дополнительные сведения |
| Черный ход | updater.exe, 7414fs*.exe, 45234ssdf403851640.exe, msupdate.exe | Обфусцированный PyArmour бэкдор Pyinstaller, способный выполнять команды оболочки, собирать системную информацию и динамически загружать дополнительные модули Python. |
Ключ AES и вектор инициализации (IV) были получены из общедоступного репозитория GitHub, и с помощью этого ключа были расшифрованы встроенные данные конфигурации и полезная нагрузка. Расшифрованная полезная нагрузка установила связь с инфраструктурой злоумышленника, размещенной на рабочих узлах[.]dev. Создано несколько вспомогательных файлов Python в папке AppDataLocalTemp, а также архив (base_library.zip), используемый для подготовки собранных или извлеченных данных. |
| туннельный инструмент | sc5.exe | Бинарный файл обратного SOCKS-прокси, позволяющий устанавливать исходящие соединения с инфраструктурой злоумышленника (legio[.]name) и перенаправлять трафик; может отправлять базовые метаданные хоста и поддерживает до 1000 одновременных соединений. |
Размещен вместе с бэкдором updater.exe в результате инцидента, приведшего к распространению программы-вымогателя Chaos. Использование его в качестве автономного компонента указывает на то, что операторы выборочно развертывали функциональность прокси, а не встраивали ее в единый универсальный бэкдор. |
| имплантат С2 | Уникальный файл для каждого взлома (например, dizzy.exe, graph.exe, tube.exe) | Внедрение вредоносного ПО на основе Golang, запускаемое с аргументом «—token‑raw», устанавливает постоянное зашифрованное соединение с контролируемыми злоумышленником серверами управления и контроля (C2). |
В нескольких случаях связь осуществлялась только с серверами управления и контроля, защищенными закрепленными сертификатами, а для индивидуального управления жертвами использовались уникальные идентификаторы. Операторы STAC4749 развернули один или несколько таких имплантатов в каждой среде. |
Таблица 3: Подробная информация о вредоносном ПО, использованном в кампании STAC4749.
Операторы STAC4749 размещали свои полезные нагрузки на кластере недавно зарегистрированных доменов, содержащих такие термины, как filesdwnld, fldwnld, filldowl, aohoodie и artcnb. Все эти домены маршрутизировались через Cloudflare, что может скрывать базовую инфраструктуру. Хотя домены управления и контроля (C2) менялись, общие соглашения об именовании и диапазоны IP-адресов позволяли сопоставлять инциденты.
Прикрепление сертификата
Анализ Sophos показывает, что операторы STAC4749 внедряли сертификаты центров сертификации (ЦС) непосредственно в свои полезные нагрузки для жесткого контроля коммуникаций C2. Несколько внедренных программ на основе Golang содержали жестко закодированные сертификаты ЦС, связанные с именами издателей, такими как loop-CA, connectify-CA и james-bond-CA. Эти программы устанавливали зашифрованные соединения только в том случае, если сервер C2 имел тот же издатель, что и встроенный сертификат (см. рисунок 4).

Рисунок 4: Сертификат TLS, предоставленный сервером C2 (193[.]29[.]57[.]37), используемый несколькими полезными нагрузками STAC4749 (Источник: VirusTotal)
Помимо ограничения непреднамеренного раскрытия информации и упрощения анализа, такой подход позволил четко сегментировать инфраструктуру. Полезные нагрузки, использующие одного и того же эмитента, постоянно взаимодействовали с одними и теми же серверами управления и контроля, в то время как нагрузки, использующие разных эмитентов, подключались к разным инфраструктурам. Эта модель предполагает, что операторы намеренно сегментируют инфраструктуру управления и контроля по полезной нагрузке или операционной роли, а не полагаются на единую общую серверную часть.
Связь с Хаосом
По меньшей мере три взлома STAC4749 привели к развертыванию программы-вымогателя Chaos. В этих инцидентах программа-вымогатель была развернута вскоре после того, как злоумышленники получили доступ к нескольким системам и, по крайней мере в одном случае, вероятно, похитили данные. Шифрование происходило практически одновременно на всех конечных устройствах, а на затронутые системы были сброшены записки с требованием выкупа, содержащие имена файлов, например, readme.chaos.txt. В одном из инцидентов время от первоначального доступа до развертывания программы-вымогателя составило менее 17 часов, что соответствует предыдущим случаям с программой-вымогателем Chaos, зафиксированным аналитиками Sophos. Учитывая короткий интервал между первоначальным доступом и шифрованием, аналитики Sophos с высокой степенью уверенности оценивают STAC4749 как операцию, мотивированную финансовыми соображениями, которая либо напрямую развертывала программу-вымогатель, либо координировала свои действия с аффилированными лицами.
Операция Chaos, использующая программу-вымогатель как услугу (RaaS), действовала как минимум с февраля 2025 года и, как сообщается, была запущена бывшими участниками операции BlackSuit (Royal), занимавшейся распространением программ-вымогателей (отслеживаемой исследователями CTU™ как GOLD SOUVENIR). Хотя о цепочке вредоносных программ, обнаруженной в STAC4749, не сообщалось, несколько связанных с ней тактик совпадают с активностью, связанной с Chaos, задокументированной Sophos и сторонними организациями. Эти тактики включают в себя фишинг в Microsoft Teams, связанный с ИТ-тематикой, который использует Quick Assist для первоначального доступа и развертывания DWAgent и AnyDesk для горизонтального перемещения. В мае 2025 года Sophos сообщила о подобной фишинге в Teams, связанном с ИТ-тематикой, приведшем к появлению программы-вымогателя 3AM, которая также была связана с бывшими участниками BlackSuit.
В мае 2026 года компания Rapid7 предположила, что Chaos может использоваться в качестве ложной цели иранской хакерской группировкой, известной как MuddyWater (отслеживаемой исследователями CTU как COBALT ULSTER). Аналитики Sophos не обнаружили доказательств связи активности STAC4749 с этой группой. Вместо этого, ограниченное количество находок на клавиатуре указывает на связь с русским языком. Например, аналитики Sophos обнаружили ошибочно набранную команду (вшк), что соответствует попытке оператора ввести «dir» при использовании русской раскладки клавиатуры. Однако доказательств для установления связи недостаточно.
Эволюция кампании
В период с февраля по май инциденты STAC4749 выявили быструю итерацию и тестирование методов, позволяющих избежать обнаружения. Злоумышленники постоянно обновляли свою цепочку атак, включая эксперименты с боковой загрузкой DLL через легитимный бинарный файл CopyQ, изменение имен файлов и ключей Run в реестре для избежания статического обнаружения, а также оптимизацию развертывания бэкдоров (см. Рисунок 5). Например, в середине апреля злоумышленники перешли от использования согласованных имен загрузчиков и бэкдоров (helper*.exe и updater.exe) к буквенно-цифровым именам файлов. В одном из случаев вторжения обе схемы именования использовались на разных хостах с разницей в один день, что говорит о том, что злоумышленники тестировали или переходили к новым методам в середине атаки.

Рисунок 5: Хронология тактической эволюции STAC4749 с февраля по середину мая 2026 года.
Рекомендации
Организации могут снизить риски, внедрив средства контроля для обнаружения и пресечения тактик, обычно используемых операторами STAC4749. К таким тактикам относятся социальная инженерия в Teams, злоупотребление легитимными инструментами удаленного доступа и сохранение активности на основе реестра.
- Отслеживайте активность в Teams на предмет подозрительных внешних сообщений и голосовых звонков, которые могут указывать на попытки социальной инженерии. Группы безопасности должны разработать процессы для расследования неожиданных контактов со стороны внешних лиц, особенно взаимодействий, направленных на убеждение пользователей запустить инструменты удаленной поддержки, загрузить программное обеспечение или предоставить доступ к системе.
- Внедрите средства обнаружения и реагирования на угрозы на конечных устройствах (EDR), чтобы выявлять аномальное выполнение PowerShell, подозрительную активность в командной строке и несанкционированное использование инструментов удаленного администрирования или туннелирования. Оповещения о таком поведении позволят заблаговременно получить представление об активности злоумышленников до того, как они закрепятся в системе.
- Регулярно проверяйте ключи реестра Run и другие распространенные места, где может сохраняться вредоносная информация, чтобы выявлять и удалять вредоносные записи, замаскированные под легитимные службы или приложения. Регулярный аудит этих механизмов может помочь обнаружить скрытые источники заражения и снизить вероятность повторного заражения после устранения проблемы.
- Для снижения эффективности атак с использованием методов социальной инженерии необходимо проводить обучение пользователей по вопросам информационной безопасности. Сотрудники должны быть обучены распознавать подозрительные сообщения, звонки и запросы на удаленный доступ, особенно те, которые поступают от неизвестных внешних контактов.
- Внедрите политики контроля приложений и ограничьте несанкционированное выполнение программного обеспечения, чтобы ограничить возможности злоумышленников по развертыванию загрузчиков, бэкдоров и других инструментов после получения первоначального доступа.
Контрмеры и показатели
В таблице 4 перечислены контрмеры Sophos, связанные с этой угрозой.
| Имя | Описание |
| SAAS-M365-Teams-SupportCall-Established-Suspicious-TLD | Обнаружение подозрительных чатов в Microsoft Teams |
| Troj/Backdr-PW | Обнаружение вредоносной DLL-библиотеки STAC4749 |
| Troj/Backdr-PP | Обнаружение бэкдора STAC4749 |
| Troj/Agent-BMAK | Обнаружение имплантатов STAC4749 Golang |
| Troj/Agent-BLZY | Обнаружение полезных нагрузок STAC4749 |
| Troj/Agent-BLZD | Обнаружение обратного SOCKS-прокси STAC4749 |
| Troj/Agent-BLXO | Обнаружение бинарных файлов загрузчика STAC4749 |
| Troj/Agent-BLYG | Обнаружение бинарных файлов загрузчика STAC4749 |
| Troj/Agent-BLYN | Обнаружение полезных нагрузок STAC4749 |
| Трой/Хаос-Ген | Обнаружение исполняемого файла программы-вымогателя Chaos |
Таблица 4: Меры противодействия Sophos, связанные с этой угрозой.
В связи с большим количеством индикаторов угроз, полный список доступен в репозитории SophosLabs на GitHub.
Благодарности
Благодарим сотрудников групп Sophos MDR, SophosLabs и CTU за их анализ и ценные замечания по данной ситуации.
Оцените материал:
Похожие записи
Криптобиржи Bybit, OKX и Bitget пропали из списка заблокированных сайтов в Беларуси
13.12.2025
Девелоперская компания «АПРИ» представила потенциальным инвесторам проект первого частного рекреационного кластера в Челябинской области
09.10.2025Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
