Aanvallers doen zich in Microsoft Teams voor als de IT-helpdesk, praten medewerkers een sessie voor hulp op afstand in en zetten daarna Chaos-ransomware neer, meldt securitybedrijf Sophos.
Aan deze aanval valt niets te patchen. Er wordt geen lek in Teams misbruikt en er is geen bijlage die je mailfilter kan tegenhouden. De aanvaller klopt aan via een kanaal dat in de meeste bedrijven gewoon openstaat: in Microsoft Teams zijn alle externe domeinen standaard toegestaan, zodat iemand met een willekeurige Microsoft 365-omgeving jouw medewerkers rechtstreeks kan bellen en chatten. In het snelste incident dat Sophos onderzocht ging het in minder dan zeventien uur van eerste contact naar versleutelde bestanden.
Zo verloopt de aanval
Sophos volgt de groep als STAC4749 en telt tussen februari en juni 2026 tientallen aangevallen organisaties. Het begint met een Teams-account op een zelf geregistreerd domein dat op een IT-afdeling moet lijken, zoals sequrityupdate[.]top of scan-security[.]top, met gebruikersnamen als AnthonyBrooks, DylanHarper en EthanParker. De aanvaller verzint een storing of een beveiligingsprobleem en houdt het slachtoffer aan de lijn in gesprekken van negentig seconden tot ruim twintig minuten.
Lukt dat, dan volgt de vraag om een sessie voor hulp op afstand te starten. Daarvoor gebruikt de groep Microsoft Quick Assist, dat standaard in Windows zit, of de clouddienst RemSupp. Vanaf dat moment typt de aanvaller mee. Via PowerShell landt er een achterdeur in de map %AppData%, vastgezet met een registersleutel die zich voordoet als een audiostuurprogramma van Realtek. Daarna komen DWAgent of AnyDesk erbij als reservetoegang en gaat het externe bureaublad aan. In minstens drie gevallen eindigde dat in Chaos-ransomware, met een losgeldbrief genaamd readme.chaos.txt.
Nog geen Nederlandse slachtoffers, wel dezelfde voordeur
De campagne is tot nu toe vrijwel volledig Noord-Amerikaans. Canada is goed voor de helft van de doelwitten en de Verenigde Staten voor 44 procent, met kleine resten in India en Australie.

Sophos noemt geen Europese of Nederlandse slachtoffers. De getroffen sectoren zijn zakelijke dienstverlening (20 procent), industrie (17 procent), energie (12 procent) en bouw en techniek (12 procent), plus advocatenkantoren die gespecialiseerd zijn in intellectueel eigendom. Dat profiel bestaat in Nederland net zo goed, en de voordeur is identiek: elke organisatie op Microsoft 365 heeft diezelfde standaardinstelling openstaan. Volgens dreigingsanalist Morgan Demboski van Sophos past het beeld bij een financieel gedreven criminele operatie en niet bij een statelijke actor, wat betekent dat de doelwitkeuze vooral een kwestie van gelegenheid is.
Een andere aanvalsketen dan de vishing van eerder deze zomer
De vishingcampagnes van de afgelopen maanden draaiden om inloggegevens en tokens. Bij een campagne die medewerkers telefonisch een frauduleuze Entra-passkey liet registreren en daarna SharePoint en OneDrive leeghaalde was het doel een geldige identiteit. Hier ligt het anders. De aanvaller wil geen sleutel maar de muis: hij zit live achter het toetsenbord van een medewerker en werkt van daaruit door naar versleuteling.
Dat maakt het patroon verwant aan een kwaadaardige Edge-extensie die na een nep-IT-melding op Teams via Native Messaging uit de browser brak en een backdoor met systeemrechten plaatste. Ook daar was Teams het startpunt en ransomware het eindpunt. Het verschil zit in het gemak. STAC4749 heeft geen extensie en geen exploit nodig, alleen een medewerker die op toestaan klikt.
Wat hiertegen helpt
De verdediging zit deels in de instellingen. In het Teams-beheercentrum kun je externe toegang beperken tot een lijst met vertrouwde domeinen in plaats van alles toe te staan, en chats vanuit onbeheerde Teams-accounts uitzetten. Daarnaast is het zinnig te controleren wie Quick Assist mag draaien en om opstartprogramma's en registerinstellingen periodiek na te lopen op sleutels die zich voordoen als een stuurprogramma.
De maatregel die het meeste oplevert kost geen licentie. Spreek een vast, herkenbaar kanaal af waarlangs IT contact opneemt, en maak duidelijk dat een onaangekondigd Teams-gesprek van de helpdesk met het verzoek om hulp op afstand toe te staan altijd reden is om op te hangen en zelf terug te bellen.
Waarom dit nu opvalt
De campagne staat niet op zichzelf. Het aantal zaken waarin het securityteam van Sophos kwaadaardige activiteit in Microsoft 365 zag, liep op van 7 in januari 2025 naar 149 in mei 2026.

Teams heeft in veel organisaties de plek van de telefooncentrale ingenomen, met dit verschil: bij de centrale zat vroeger iemand die vroeg wie er belde. Nu komt een onbekende met een zelfverzonnen bedrijfsnaam rechtstreeks binnen bij een medewerker, in dezelfde app waarin collega's de hele dag met elkaar praten. Daarmee verschuift de verdediging van de rand van je netwerk naar je adresboek. Wie jou mag bellen, is een beveiligingsinstelling geworden.
Veelgestelde vragen
Van procesafspraak naar werkend systeem
Een afspraak dat IT altijd via een vast kanaal contact opneemt houdt pas stand als je systemen het afdwingen. Ik denk met je mee over hoe zo'n verzoek- en goedkeuringsproces eruit moet zien, ontwerp het en bouw en automatiseer het daarna in je eigen omgeving, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
