Man achter een laptop tijdens een videovergadering.
Nieuws30 juli · 20:205 min leestijd

Aanvallers bellen via Teams als IT-helpdesk en zetten Chaos-ransomware neer

Aanvallers bellen medewerkers via Microsoft Teams alsof ze de IT-helpdesk zijn, nemen het apparaat over met Quick Assist en zetten Chaos-ransomware neer. Sophos telde tientallen doelwitten en een snelste versleuteling binnen zeventien uur.

Aanvallers doen zich in Microsoft Teams voor als de IT-helpdesk, praten medewerkers een sessie voor hulp op afstand in en zetten daarna Chaos-ransomware neer, meldt securitybedrijf Sophos.

Aan deze aanval valt niets te patchen. Er wordt geen lek in Teams misbruikt en er is geen bijlage die je mailfilter kan tegenhouden. De aanvaller klopt aan via een kanaal dat in de meeste bedrijven gewoon openstaat: in Microsoft Teams zijn alle externe domeinen standaard toegestaan, zodat iemand met een willekeurige Microsoft 365-omgeving jouw medewerkers rechtstreeks kan bellen en chatten. In het snelste incident dat Sophos onderzocht ging het in minder dan zeventien uur van eerste contact naar versleutelde bestanden.

Zo verloopt de aanval

Sophos volgt de groep als STAC4749 en telt tussen februari en juni 2026 tientallen aangevallen organisaties. Het begint met een Teams-account op een zelf geregistreerd domein dat op een IT-afdeling moet lijken, zoals sequrityupdate[.]top of scan-security[.]top, met gebruikersnamen als AnthonyBrooks, DylanHarper en EthanParker. De aanvaller verzint een storing of een beveiligingsprobleem en houdt het slachtoffer aan de lijn in gesprekken van negentig seconden tot ruim twintig minuten.

Lukt dat, dan volgt de vraag om een sessie voor hulp op afstand te starten. Daarvoor gebruikt de groep Microsoft Quick Assist, dat standaard in Windows zit, of de clouddienst RemSupp. Vanaf dat moment typt de aanvaller mee. Via PowerShell landt er een achterdeur in de map %AppData%, vastgezet met een registersleutel die zich voordoet als een audiostuurprogramma van Realtek. Daarna komen DWAgent of AnyDesk erbij als reservetoegang en gaat het externe bureaublad aan. In minstens drie gevallen eindigde dat in Chaos-ransomware, met een losgeldbrief genaamd readme.chaos.txt.

Nog geen Nederlandse slachtoffers, wel dezelfde voordeur

De campagne is tot nu toe vrijwel volledig Noord-Amerikaans. Canada is goed voor de helft van de doelwitten en de Verenigde Staten voor 44 procent, met kleine resten in India en Australie.

Cirkeldiagram van de doelwitten in de STAC4749-campagne: Canada 50 procent, Verenigde Staten 44 procent, India 3 procent en Australie 3 procent. Bron: Sophos X-Ops
Cirkeldiagram van de doelwitten in de STAC4749-campagne: Canada 50 procent, Verenigde Staten 44 procent, India 3 procent en Australie 3 procent. Bron: Sophos X-Ops

Sophos noemt geen Europese of Nederlandse slachtoffers. De getroffen sectoren zijn zakelijke dienstverlening (20 procent), industrie (17 procent), energie (12 procent) en bouw en techniek (12 procent), plus advocatenkantoren die gespecialiseerd zijn in intellectueel eigendom. Dat profiel bestaat in Nederland net zo goed, en de voordeur is identiek: elke organisatie op Microsoft 365 heeft diezelfde standaardinstelling openstaan. Volgens dreigingsanalist Morgan Demboski van Sophos past het beeld bij een financieel gedreven criminele operatie en niet bij een statelijke actor, wat betekent dat de doelwitkeuze vooral een kwestie van gelegenheid is.

Een andere aanvalsketen dan de vishing van eerder deze zomer

De vishingcampagnes van de afgelopen maanden draaiden om inloggegevens en tokens. Bij een campagne die medewerkers telefonisch een frauduleuze Entra-passkey liet registreren en daarna SharePoint en OneDrive leeghaalde was het doel een geldige identiteit. Hier ligt het anders. De aanvaller wil geen sleutel maar de muis: hij zit live achter het toetsenbord van een medewerker en werkt van daaruit door naar versleuteling.

Dat maakt het patroon verwant aan een kwaadaardige Edge-extensie die na een nep-IT-melding op Teams via Native Messaging uit de browser brak en een backdoor met systeemrechten plaatste. Ook daar was Teams het startpunt en ransomware het eindpunt. Het verschil zit in het gemak. STAC4749 heeft geen extensie en geen exploit nodig, alleen een medewerker die op toestaan klikt.

Wat hiertegen helpt

De verdediging zit deels in de instellingen. In het Teams-beheercentrum kun je externe toegang beperken tot een lijst met vertrouwde domeinen in plaats van alles toe te staan, en chats vanuit onbeheerde Teams-accounts uitzetten. Daarnaast is het zinnig te controleren wie Quick Assist mag draaien en om opstartprogramma's en registerinstellingen periodiek na te lopen op sleutels die zich voordoen als een stuurprogramma.

De maatregel die het meeste oplevert kost geen licentie. Spreek een vast, herkenbaar kanaal af waarlangs IT contact opneemt, en maak duidelijk dat een onaangekondigd Teams-gesprek van de helpdesk met het verzoek om hulp op afstand toe te staan altijd reden is om op te hangen en zelf terug te bellen.

Waarom dit nu opvalt

De campagne staat niet op zichzelf. Het aantal zaken waarin het securityteam van Sophos kwaadaardige activiteit in Microsoft 365 zag, liep op van 7 in januari 2025 naar 149 in mei 2026.

Staafdiagram van Sophos MDR-zaken met kwaadaardige Microsoft 365-activiteit, van 7 zaken in januari 2025 naar 149 in mei 2026. Bron: Sophos X-Ops
Staafdiagram van Sophos MDR-zaken met kwaadaardige Microsoft 365-activiteit, van 7 zaken in januari 2025 naar 149 in mei 2026. Bron: Sophos X-Ops

Teams heeft in veel organisaties de plek van de telefooncentrale ingenomen, met dit verschil: bij de centrale zat vroeger iemand die vroeg wie er belde. Nu komt een onbekende met een zelfverzonnen bedrijfsnaam rechtstreeks binnen bij een medewerker, in dezelfde app waarin collega's de hele dag met elkaar praten. Daarmee verschuift de verdediging van de rand van je netwerk naar je adresboek. Wie jou mag bellen, is een beveiligingsinstelling geworden.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van procesafspraak naar werkend systeem

Een afspraak dat IT altijd via een vast kanaal contact opneemt houdt pas stand als je systemen het afdwingen. Ik denk met je mee over hoe zo'n verzoek- en goedkeuringsproces eruit moet zien, ontwerp het en bouw en automatiseer het daarna in je eigen omgeving, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt
Nieuws
4 min

29 jul 22:31

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt

Interne Microsoft-stukken die ProPublica inzag laten zien dat Anthropics Mythos sneller lekken vindt dan Microsoft ze patcht: 90 kritieke SharePoint-bugs in april, en een patchronde van 621 CVE's in juli.

Onderzoeker toont AI-worm die zich via Copilot door Word-documenten verspreidt
Nieuws
5 min

29 jul 20:12

Onderzoeker toont AI-worm die zich via Copilot door Word-documenten verspreidt

Een verborgen instructie in een gedeeld Word-document laat Microsoft 365 Copilot financiële cijfers aanpassen en zichzelf naar nieuwe documenten kopiëren. Na 144 dagen coördinatie met Microsoft is er nog geen robuuste oplossing.

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace
Gids
Uitgebreide gids16 min

25 jul 09:00

OAuth-app-toestemmingen controleren en intrekken in Microsoft 365 en Google Workspace

Welke apps hebben eigenlijk toegang tot je mail en bestanden? Deze gids loopt het exacte klikpad in Microsoft 365 en Google Workspace langs, met een uitrolvolgorde die voorkomt dat je maandagochtend je koppelingen sloopt.

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming
Inzicht
7 min

19 jul 09:00

De deur die MFA en passkeys niet sluiten: kwaadaardige OAuth-toestemming

Je kunt je wachtwoord resetten, MFA afdwingen en passkeys uitrollen, en de aanvaller zit er nog steeds in. Kwaadaardige OAuth-app-toestemming is de deur die geen van beide sluit.

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen
Nieuws
4 min

18 jul 10:27

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen. De infostealer ACR Stealer steelt wachtwoorden, sessietokens en Microsoft 365-documenten via een nep-CAPTCHA die medewerkers zelf een commando laat uitvoeren. Wat het betekent en hoe je je wapent.

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing
Nieuws
5 min

9 jul 20:22

Afpersgroep Helix steelt SharePoint-data via vishing en device-code phishing

Een nieuwe afpersgroep, Helix, breekt in bij Microsoft 365 met valse telefoontjes en device-code phishing en trekt hele SharePoint-bibliotheken leeg. ReliaQuest ziet een bekend patroon. Dit betekent het voor je beveiliging.