Teknologi
Hackere ringer deg på Teams, later som de er IT-support og krypterer hele maskinen din
En falsk IT-supporter på Microsoft Teams er alt som skal til før hele nettverket ligger kryptert.
Sikkerhetsselskapet Sophos har det siste halvåret sporet en pågående kampanje der hackere ringer ansatte direkte i Microsoft Teams, utgir seg for å være bedriftens IT-support og lurer dem til å gi fra seg fjernkontroll over maskinen. I minst tre tilfeller har det endt med at hele nettverket er blitt kryptert med løsepengeviruset Chaos.
Kampanjen, som Sophos-etterretningen har gitt navnet STAC4749, rullet fra februar til juni i år og traff dusinvis av organisasjoner. Det raskeste angrepet gikk fra første Teams-kontakt til krypterte filer på under 17 timer.
Slik foregår angrepet
Angriperne oppretter først eksterne Microsoft 365-kontoer med IT-klingende brukernavn som «AnthonyBrooks» eller «DylanHarper», ofte koblet til nyregistrerte domener på toppdomenet .top med navn som «sequrityupdate», «scan-security» eller «supportsoft».
Deretter tar de kontakt via Teams-chat eller direkte anrop og hevder at maskinen din er under angrep, eller at de trenger å utføre en hastesjekk. Målet er å få den ansatte til å starte en fjernsupport-økt via Microsoft Quick Assist, som er innebygd i Windows, eller via verktøyet RemSupp. Fra april foretrakk gruppen RemSupp, ifølge Sophos.
Les også: Take-Two-sjefen forsvarer GTA VI-prisen på 900 kroner: «Rockstar traff riktig»
Så snart den ansatte godkjenner tilgangen, kjører angriperne PowerShell-kommandoer, laster ned egne skadevareverktøy og etablerer permanent fotfeste før de til slutt sender ut Chaos-krypteringen.
Kriminelt, ikke statlig
Morgan Demboski, trusseletterretningsanalytiker i Sophos, avviser overfor Cybersecurity Dive at det er snakk om et statlig sponset angrep.
«Basert på beviset vi har sett, er denne aktiviteten mest forenlig med en økonomisk motivert kriminell operasjon, ikke statlige aktører», sier Demboski til Cybersecurity Dive.
Chaos-operasjonen har vært aktiv siden februar 2025 og er ifølge Sophos knyttet til tidligere medlemmer av løsepenge-gruppene BlackSuit og Royal, som begge sprang ut av det beryktede Conti-syndikatet.
Les også: Kjøper du brettbar telefon: Om ett år er den verdt en tredjedel
Rundt 95 prosent av angrepene har hittil rammet nordamerikanske selskaper, med Canada på 50 prosent og USA på 44 prosent. Bransjene som er hardest rammet, er tjenesteyting, industri, energi og bygg og anlegg. Metoden er imidlertid triviell å skalere til Europa, og Teams brukes daglig av titusenvis av arbeidstakere i Norge.
En større trend i samarbeidsverktøy
Sikkerhetsselskapet Palo Alto Networks har målt at phishing-varsler fra samarbeidsverktøy som Teams og Slack sto for 42 prosent av alle phishing-varsler i årets fire første måneder, opp fra 30 prosent i de fire foregående. Angriperne flytter seg altså bort fra e-post og over til de plattformene ansatte stoler blindt på.
Slik beskytter du deg
Vishing er kort for «voice phishing», altså svindel via samtale i stedet for e-post eller SMS. Poenget er å utnytte tilliten en stemme skaper, særlig når den ringer fra det som ser ut som en intern kanal.
De viktigste rådene er enkle nok til at alle ansatte kan følge dem:
Les også: iOS 27 løser et gammelt iPhone-problem: Alarmen avhenger ikke lenger av ringelydvolumet
-
Ekte IT-avdelinger ringer sjelden uoppfordret via Teams for å be om fjerntilgang. Får du en slik henvendelse, avslutt samtalen og ring IT-avdelingen tilbake på et nummer du selv finner internt.
-
Godkjenn aldri en Quick Assist- eller fjernstyringsforespørsel uten å ha verifisert avsenderen på en annen kanal.
-
Vær ekstra på vakt når Teams merker samtalen som «Ekstern» eller ber deg om å velge «Godta» eller «Blokker». Microsoft anbefaler selv å dobbeltsjekke både navnet og e-postadressen før man i det hele tatt svarer.
For IT-avdelinger anbefaler Sophos å begrense hvem som kan starte eksterne Teams-chatter, overvåke registeret for oppstartsnøkler som utgir seg for å være Realtek- eller lydkomponenter, og trene ansatte spesifikt på sosial manipulasjon over Teams, ikke bare på e-post.
Selv den beste tekniske forsvarslinjen faller om én ansatt trykker «Godta» på feil forespørsel.
Les også: Ringer det fra dansk eller svensk nummer? Slik lurer svindlerne seg forbi Norges digitale skjold

