Vai al contenuto

Caos nel vishing tramite Teams

Gli attaccanti hanno utilizzato il vishing su Microsoft Teams, malware personalizzati e strumenti di accesso remoto per facilitare la distribuzione del ransomware

Morgan Demboski

Gli analisti di Sophos hanno investigato una campagna di voice phishing (vishing) condotta tramite Microsoft Teams, identificata con il nome STAC4749, che ha utilizzato un insieme coerente di domini cloud a tema IT e identità fittizie per ottenere l'accesso remoto ai sistemi delle vittime. Tra febbraio e giugno 2026, gli analisti di Sophos hanno osservato gli attaccanti prendere di mira decine di organizzazioni nordamericane.

Dopo aver ottenuto l'accesso iniziale, gli operatori di STAC4749 hanno distribuito un toolkit modulare di post-exploitation, comprendente un loader personalizzato e una backdoor, per mantenere un accesso persistente e controllato ai sistemi compromessi e supportare le attività successive. In diversi incidenti, gli attaccanti hanno successivamente sfruttato tale accesso per distribuire il ransomware Chaos.

Nel corso dell'intera campagna, gli analisti di Sophos hanno osservato come gli autori della minaccia abbiano continuamente affinato le proprie tecniche di distribuzione e di elusione delle difese, indicando un'operazione motivata da finalità economiche, orientata a massimizzare velocità e affidabilità al fine di agevolare l'esfiltrazione dei dati e la distribuzione del ransomware.

Leggi tutto l’articolo: https://www.sophos.com/en-us/blog/chaos-in-teams-vishing