Man achter een laptop tijdens een videovergadering.
Nieuws30 juli · 20:205 min leestijd

Aanvallers bellen via Teams als IT-helpdesk en zetten Chaos-ransomware neer

Aanvallers bellen medewerkers via Microsoft Teams alsof ze de IT-helpdesk zijn, nemen het apparaat over met Quick Assist en zetten Chaos-ransomware neer. Sophos telde tientallen doelwitten en een snelste versleuteling binnen zeventien uur.

Aanvallers doen zich in Microsoft Teams voor als de IT-helpdesk, praten medewerkers een sessie voor hulp op afstand in en zetten daarna Chaos-ransomware neer, meldt securitybedrijf Sophos.

Aan deze aanval valt niets te patchen. Er wordt geen lek in Teams misbruikt en er is geen bijlage die je mailfilter kan tegenhouden. De aanvaller klopt aan via een kanaal dat in de meeste bedrijven gewoon openstaat: in Microsoft Teams zijn alle externe domeinen standaard toegestaan, zodat iemand met een willekeurige Microsoft 365-omgeving jouw medewerkers rechtstreeks kan bellen en chatten. In het snelste incident dat Sophos onderzocht ging het in minder dan zeventien uur van eerste contact naar versleutelde bestanden.

Zo verloopt de aanval

Sophos volgt de groep als STAC4749 en telt tussen februari en juni 2026 tientallen aangevallen organisaties. Het begint met een Teams-account op een zelf geregistreerd domein dat op een IT-afdeling moet lijken, zoals sequrityupdate[.]top of scan-security[.]top, met gebruikersnamen als AnthonyBrooks, DylanHarper en EthanParker. De aanvaller verzint een storing of een beveiligingsprobleem en houdt het slachtoffer aan de lijn in gesprekken van negentig seconden tot ruim twintig minuten.

Lukt dat, dan volgt de vraag om een sessie voor hulp op afstand te starten. Daarvoor gebruikt de groep Microsoft Quick Assist, dat standaard in Windows zit, of de clouddienst RemSupp. Vanaf dat moment typt de aanvaller mee. Via PowerShell landt er een achterdeur in de map %AppData%, vastgezet met een registersleutel die zich voordoet als een audiostuurprogramma van Realtek. Daarna komen DWAgent of AnyDesk erbij als reservetoegang en gaat het externe bureaublad aan. In minstens drie gevallen eindigde dat in Chaos-ransomware, met een losgeldbrief genaamd readme.chaos.txt.

Nog geen Nederlandse slachtoffers, wel dezelfde voordeur

De campagne is tot nu toe vrijwel volledig Noord-Amerikaans. Canada is goed voor de helft van de doelwitten en de Verenigde Staten voor 44 procent, met kleine resten in India en Australie.

Cirkeldiagram van de doelwitten in de STAC4749-campagne: Canada 50 procent, Verenigde Staten 44 procent, India 3 procent en Australie 3 procent. Bron: Sophos X-Ops
Cirkeldiagram van de doelwitten in de STAC4749-campagne: Canada 50 procent, Verenigde Staten 44 procent, India 3 procent en Australie 3 procent. Bron: Sophos X-Ops

Sophos noemt geen Europese of Nederlandse slachtoffers. De getroffen sectoren zijn zakelijke dienstverlening (20 procent), industrie (17 procent), energie (12 procent) en bouw en techniek (12 procent), plus advocatenkantoren die gespecialiseerd zijn in intellectueel eigendom. Dat profiel bestaat in Nederland net zo goed, en de voordeur is identiek: elke organisatie op Microsoft 365 heeft diezelfde standaardinstelling openstaan. Volgens dreigingsanalist Morgan Demboski van Sophos past het beeld bij een financieel gedreven criminele operatie en niet bij een statelijke actor, wat betekent dat de doelwitkeuze vooral een kwestie van gelegenheid is.

Een andere aanvalsketen dan de vishing van eerder deze zomer

De vishingcampagnes van de afgelopen maanden draaiden om inloggegevens en tokens. Bij een campagne die medewerkers telefonisch een frauduleuze Entra-passkey liet registreren en daarna SharePoint en OneDrive leeghaalde was het doel een geldige identiteit. Hier ligt het anders. De aanvaller wil geen sleutel maar de muis: hij zit live achter het toetsenbord van een medewerker en werkt van daaruit door naar versleuteling.

Dat maakt het patroon verwant aan een kwaadaardige Edge-extensie die na een nep-IT-melding op Teams via Native Messaging uit de browser brak en een backdoor met systeemrechten plaatste. Ook daar was Teams het startpunt en ransomware het eindpunt. Het verschil zit in het gemak. STAC4749 heeft geen extensie en geen exploit nodig, alleen een medewerker die op toestaan klikt.

Wat hiertegen helpt

De verdediging zit deels in de instellingen. In het Teams-beheercentrum kun je externe toegang beperken tot een lijst met vertrouwde domeinen in plaats van alles toe te staan, en chats vanuit onbeheerde Teams-accounts uitzetten. Daarnaast is het zinnig te controleren wie Quick Assist mag draaien en om opstartprogramma's en registerinstellingen periodiek na te lopen op sleutels die zich voordoen als een stuurprogramma.

De maatregel die het meeste oplevert kost geen licentie. Spreek een vast, herkenbaar kanaal af waarlangs IT contact opneemt, en maak duidelijk dat een onaangekondigd Teams-gesprek van de helpdesk met het verzoek om hulp op afstand toe te staan altijd reden is om op te hangen en zelf terug te bellen.

Waarom dit nu opvalt

De campagne staat niet op zichzelf. Het aantal zaken waarin het securityteam van Sophos kwaadaardige activiteit in Microsoft 365 zag, liep op van 7 in januari 2025 naar 149 in mei 2026.

Staafdiagram van Sophos MDR-zaken met kwaadaardige Microsoft 365-activiteit, van 7 zaken in januari 2025 naar 149 in mei 2026. Bron: Sophos X-Ops
Staafdiagram van Sophos MDR-zaken met kwaadaardige Microsoft 365-activiteit, van 7 zaken in januari 2025 naar 149 in mei 2026. Bron: Sophos X-Ops

Teams heeft in veel organisaties de plek van de telefooncentrale ingenomen, met dit verschil: bij de centrale zat vroeger iemand die vroeg wie er belde. Nu komt een onbekende met een zelfverzonnen bedrijfsnaam rechtstreeks binnen bij een medewerker, in dezelfde app waarin collega's de hele dag met elkaar praten. Daarmee verschuift de verdediging van de rand van je netwerk naar je adresboek. Wie jou mag bellen, is een beveiligingsinstelling geworden.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van procesafspraak naar werkend systeem

Een afspraak dat IT altijd via een vast kanaal contact opneemt houdt pas stand als je systemen het afdwingen. Ik denk met je mee over hoe zo'n verzoek- en goedkeuringsproces eruit moet zien, ontwerp het en bouw en automatiseer het daarna in je eigen omgeving, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Proofpoint koppelt Microsoft 365 aan insider-risicoonderzoek
Nieuws
4 min

11 sep 06:31

Proofpoint koppelt Microsoft 365 aan insider-risicoonderzoek

Proofpoint breidt zijn AI-onderzoek uit naar Microsoft 365 en voegt prompts, antwoorden en AI-agentinteracties toe aan insider-riskonderzoek. De directe koppeling met e-mail, Teams en bestanden staat pas voor Q4 2026 gepland.

Microsoft zet eigen antispam-model uit na vertraagde externe mail
Nieuws
4

4 sep 16:11

Microsoft zet eigen antispam-model uit na vertraagde externe mail

Microsoft zette vrijdag een eigen antispam-model uit dat mail van en naar externe domeinen vertraagde in Exchange Online, incident EX1467029. Intern werkte alles, alleen het verkeer met klanten en leveranciers liep vast.

Politie en OM zien jonge westerse daders via social engineering binnenkomen
Nieuws
5 min

4 sep 10:09

Politie en OM zien jonge westerse daders via social engineering binnenkomen

Politie en OM zien een nieuwe generatie jonge, westerse cybercriminelen die via telefoon, chat en e-mail binnenkomt. Het Cybercrimebeeld Nederland 2026 verschuift de belangrijkste beveiligingsvraag naar de verificatie bij je eigen servicedesk.

Microsoft 365-storing gaat dag twee in: mail werkt weer, zoeken hapert
Nieuws
4

1 sep 12:10

Microsoft 365-storing gaat dag twee in: mail werkt weer, zoeken hapert

De Microsoft 365-storing loopt door in een tweede werkdag. Exchange Online levert weer mail, maar zoeken in Teams, SharePoint en OneDrive blijft haperen en Microsoft noemt geen hersteltijd.

SynkLoader komt via Teams binnen en steelt wachtwoorden met een nep-vergrendelscherm
Nieuws
5 min

21 aug 22:09

SynkLoader komt via Teams binnen en steelt wachtwoorden met een nep-vergrendelscherm

Beveiligingsbedrijf Expel vond SynkLoader, malware die via een Teams-bericht van een nep-IT-helpdesk binnenkomt en wachtwoorden vist met een nagemaakt Windows-vergrendelscherm. De voordeur is een standaardinstelling die elk extern domein toelaat.

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt
Nieuws
4 min

29 jul 22:31

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt

Interne Microsoft-stukken die ProPublica inzag laten zien dat Anthropics Mythos sneller lekken vindt dan Microsoft ze patcht: 90 kritieke SharePoint-bugs in april, en een patchronde van 621 CVE's in juli.