Sahte destekçiler sisteme sızmış.
Microsoft Teams Üzerinden Düzenlenen Sahte Destek Aramaları Chaos Fidye Yazılımına Kapı Açıyor
sophos, microsoft teams üzerinden bt destek personeli gibi davranan saldırganların chaos fidye yazılımı yaydığını duyurdu. kampanya, şubat-haziran 2026 arasında onlarca kurumu hedef aldı.
sophos, kuzey amerika’daki kurumları hedef alan yeni bir siber saldırı kampanyasını ortaya çıkardı. araştırmaya göre saldırganlar, microsoft teams üzerinden bt destek personeli gibi davranarak çalışanları uzaktan erişim vermeye ikna ediyor ve ardından sistemlere chaos fidye yazılımını yüklüyor. güvenlik şirketi, stac4749 adı verilen kampanyanın şubat ile haziran 2026 arasında onlarca kurumu hedef aldığını açıkladı. sahte bt ….
Sophos, Kuzey Amerika’daki kurumları hedef alan yeni bir siber saldırı kampanyasını ortaya çıkardı. Araştırmaya göre saldırganlar, Microsoft Teams üzerinden BT destek personeli gibi davranarak çalışanları uzaktan erişim vermeye ikna ediyor ve ardından sistemlere Chaos fidye yazılımını yüklüyor. Güvenlik şirketi, STAC4749 adı verilen kampanyanın şubat ile haziran 2026 arasında onlarca kurumu hedef aldığını açıkladı.
Sahte BT Destek Görüşmeleriyle Uzaktan Erişim Ele Geçiriliyor
Sophos’un yayımladığı rapora göre saldırılar, dış Microsoft Teams hesaplarından gerçekleştirilen sohbet ve sesli aramalarla başlıyor. Saldırganlar kendilerini kurumun bilgi işlem veya teknik destek ekibinden biri olarak tanıtıyor ve çalışanları Microsoft Quick Assist ya da farklı uzaktan yönetim araçlarını çalıştırmaları için yönlendiriyor.
Araştırmada incelenen görüşmelerin büyük bölümü iki ila üç dakika arasında sürerken bazı aramaların 20 dakikayı aştığı belirtildi. Saldırganların daha önce kullanılan yöntemlerden farklı olarak .top uzantılı alan adları oluşturduğu ve bu alan adlarını kurumsal BT hizmetlerini çağrıştıracak isimlerle kullandığı tespit edildi.
Sahte destek görevlileri, Anthony Brooks, Dylan Harper, Ethan Parker ve Jason Mitchell gibi gerçek kişi izlenimi veren kimliklerle çalışanlarla iletişim kurdu. İlk aşamada ağırlıklı olarak Microsoft Quick Assist tercih edilirken, daha sonraki saldırılarda kurumsal engelleme listelerinde daha az yer alan RemSupp uzaktan yönetim aracının kullanılmaya başlandığı görüldü.
Uzaktan erişim sağlandıktan sonra saldırganlar PowerShell komutları aracılığıyla kurban sistemine arka kapı yazılımı indiriyor. Zararlı yazılım, sistem hakkında bilgi topluyor, kalıcılık mekanizmaları oluşturuyor ve saldırganların cihaz üzerinde sürekli erişim elde etmesini sağlıyor.
Sophos, zararlı kayıt defteri girdilerinin dikkat çekmemesi için “Realtek HD Audio”, “Realtek Audio UHD” ve “WinAudio life2” gibi meşru bileşenleri andıran isimlerle gizlendiğini belirtti. Bazı olaylarda saldırganların AnyDesk ve DWAgent gibi ek uzaktan erişim araçlarını da kurarak ağ içerisindeki diğer sistemlere geçiş yapmaya çalıştığı aktarıldı.
İncelenen vakaların en az üçü Chaos fidye yazılımının dağıtılmasıyla sonuçlandı. Araştırmacılar, olaylardan birinde ilk Microsoft Teams görüşmesi ile dosyaların şifrelenmesi arasında 17 saatten daha kısa süre bulunduğunu açıkladı. Fidye yazılımı etkinleştirildiğinde etkilenen cihazlarda dosyalar eş zamanlı olarak şifrelenirken “readme.chaos.txt” adlı fidye notları bırakıldı.
Sophos, STAC4749 operasyonunun maddi kazanç amacıyla yürütüldüğünü ve Chaos fidye yazılımı hizmetiyle bağlantılı olabileceğini değerlendiriyor. Şirket ayrıca Chaos operasyonunun eski BlackSuit ve Royal fidye yazılımı gruplarıyla ilişkili kişiler tarafından yönetildiğinin düşünüldüğünü belirtti. Bununla birlikte araştırmacılar, son kampanyanın daha önce Microsoft Teams’i kullanan İran bağlantılı MuddyWater grubuyla ilişkili olduğuna dair herhangi bir kanıt bulunmadığını vurguladı.