Criminosos estão utilizando chamadas e mensagens no Microsoft Teams para invadir redes corporativas e instalar o ransomware Chaos. A campanha se apoia principalmente em engenharia social: os invasores fingem trabalhar no setor de suporte técnico e convencem funcionários a liberar acesso remoto aos computadores da empresa.
A operação é acompanhada pela Sophos sob o código STAC4749. Segundo os pesquisadores, dezenas de organizações foram atacadas entre fevereiro e junho de 2026. Pelo menos três invasões terminaram com a implantação do ransomware Chaos, e um dos casos avançou do primeiro contato até a criptografia dos arquivos em menos de 17 horas.
A maior parte das vítimas identificadas estava na América do Norte. Aproximadamente 50% das tentativas atingiram empresas canadenses e 45% tiveram como alvo organizações dos Estados Unidos. Serviços, indústria, energia, construção e engenharia apareceram entre os setores mais afetados.
Criminosos fingem trabalhar no suporte técnico
Os ataques começam quando uma conta externa entra em contato com um funcionário pelo Teams. O perfil utiliza nomes comuns, aparência profissional e domínios que procuram transmitir confiança.
Durante a conversa, o falso atendente afirma que existe um problema no computador, na conta corporativa ou em algum serviço utilizado pela empresa. O objetivo é convencer a vítima a iniciar uma sessão de assistência remota.
Os criminosos utilizaram principalmente o Microsoft Quick Assist, ferramenta legítima incluída no Windows. Quando esse recurso estava indisponível ou bloqueado, eles recorriam a outros programas de administração remota.
A Microsoft já havia documentado ataques semelhantes. Em um caso investigado pela equipe de resposta da companhia, um invasor tentou abordar diferentes funcionários pelo Teams até convencer uma das vítimas a liberar acesso pelo Quick Assist. A empresa destacou que esse tipo de operação depende mais da manipulação da confiança do usuário do que da exploração de uma falha técnica.
Acesso legítimo é transformado em invasão
Depois de assumir o controle do computador, os atacantes instalam ferramentas para manter o acesso mesmo após o encerramento da chamada.
A campanha analisada pela Sophos utilizou programas legítimos de suporte remoto e componentes maliciosos disfarçados de serviços comuns do Windows. Alguns registros receberam nomes semelhantes aos de drivers de áudio para parecerem normais durante uma verificação rápida.
Os invasores também tentaram ampliar o acesso a outros computadores da rede. Em determinados casos, instalaram programas adicionais, habilitaram conexões remotas e criaram mecanismos de persistência.
A cadeia de ataque foi modificada diversas vezes entre fevereiro e maio. Nomes de arquivos, ferramentas e métodos de instalação foram alterados para dificultar a identificação pelas equipes de segurança.
Ransomware pode chegar em poucas horas
Após conquistar acesso suficiente, os criminosos implantam o Chaos nos dispositivos comprometidos. O ransomware criptografa os arquivos e cria uma mensagem exigindo pagamento para evitar a divulgação das informações supostamente roubadas.
A Sophos considera a operação financeiramente motivada. A rapidez observada em um dos incidentes indica que os responsáveis podem atuar diretamente na implantação do ransomware ou trabalhar em conjunto com grupos especializados nessa etapa.
O Chaos funciona como uma operação de ransomware oferecida a afiliados e é relacionado por pesquisadores a integrantes de grupos criminosos anteriores. Esse modelo permite que diferentes invasores compartilhem ferramentas, infraestrutura e formas de pagamento.
Microsoft Teams virou alvo recorrente
O uso do Teams em ataques não é um caso isolado. A plataforma passou a ser explorada porque faz parte da rotina de muitas empresas e costuma ser associada a comunicações legítimas de colegas e departamentos internos.
Em outras campanhas, criminosos também se passaram por funcionários do suporte, distribuíram instaladores falsos ou convenceram vítimas a executar comandos maliciosos. A Microsoft recomenda atenção especial a contatos externos, avisos de primeira comunicação e solicitações inesperadas de acesso remoto.
A companhia oferece recursos para bloquear ou aceitar remetentes externos, identificar mensagens suspeitas e verificar links compartilhados pelo Teams. Entretanto, essas proteções podem não impedir ataques nos quais o próprio usuário autoriza uma sessão remota após uma conversa convincente.
Como as empresas podem reduzir o risco
A principal recomendação é estabelecer um processo claro para contatos do suporte técnico. Funcionários devem confirmar a identidade do atendente por um canal interno conhecido antes de aceitar qualquer pedido de acesso ao computador.
Empresas também podem limitar o uso de ferramentas de assistência remota, restringir comunicações externas no Teams e monitorar a instalação de programas administrativos não autorizados.
Treinamentos precisam destacar que nomes, fotos e mensagens aparentemente profissionais não comprovam a identidade de quem está do outro lado. Um contato inesperado, especialmente acompanhado de urgência, deve ser tratado com cautela.
A campanha mostra como ferramentas legítimas podem ser transformadas em portas de entrada quando a confiança do usuário é manipulada. Nesse cenário, a proteção depende tanto de recursos técnicos quanto de procedimentos internos capazes de interromper o ataque antes que o acesso remoto seja concedido.
Fontes:
- BleepingComputer – Investigação sobre os ataques de vishing no Microsoft Teams e a implantação do ransomware Chaos.
- Sophos – Análise da campanha STAC4749 e dos setores atingidos.
- Microsoft Security Blog – Estudo de caso sobre falsa equipe de suporte e acesso remoto pelo Quick Assist.
- Microsoft Security Blog – Recomendações para identificar contatos externos e tentativas de engenharia social no Teams.
- Microsoft Threat Intelligence – Relatórios sobre o uso de ferramentas e instaladores falsos em campanhas de ransomware.

Carregando comentários…