Geral

Golpes no Microsoft Teams levam empresas a ataques com ransomware Chaos

Criminosos se passam por equipes de suporte técnico para convencer funcionários a liberar acesso remoto aos computadores. Em um dos casos analisados, os arquivos foram criptografados menos de 17 horas após o primeiro contato.

Golpes no Microsoft Teams levam empresas a ataques com ransomware Chaos

Criminosos estão utilizando chamadas e mensagens no Microsoft Teams para invadir redes corporativas e instalar o ransomware Chaos. A campanha se apoia principalmente em engenharia social: os invasores fingem trabalhar no setor de suporte técnico e convencem funcionários a liberar acesso remoto aos computadores da empresa.

A operação é acompanhada pela Sophos sob o código STAC4749. Segundo os pesquisadores, dezenas de organizações foram atacadas entre fevereiro e junho de 2026. Pelo menos três invasões terminaram com a implantação do ransomware Chaos, e um dos casos avançou do primeiro contato até a criptografia dos arquivos em menos de 17 horas.

A maior parte das vítimas identificadas estava na América do Norte. Aproximadamente 50% das tentativas atingiram empresas canadenses e 45% tiveram como alvo organizações dos Estados Unidos. Serviços, indústria, energia, construção e engenharia apareceram entre os setores mais afetados.

Criminosos fingem trabalhar no suporte técnico

Os ataques começam quando uma conta externa entra em contato com um funcionário pelo Teams. O perfil utiliza nomes comuns, aparência profissional e domínios que procuram transmitir confiança.

Durante a conversa, o falso atendente afirma que existe um problema no computador, na conta corporativa ou em algum serviço utilizado pela empresa. O objetivo é convencer a vítima a iniciar uma sessão de assistência remota.

Os criminosos utilizaram principalmente o Microsoft Quick Assist, ferramenta legítima incluída no Windows. Quando esse recurso estava indisponível ou bloqueado, eles recorriam a outros programas de administração remota.

A Microsoft já havia documentado ataques semelhantes. Em um caso investigado pela equipe de resposta da companhia, um invasor tentou abordar diferentes funcionários pelo Teams até convencer uma das vítimas a liberar acesso pelo Quick Assist. A empresa destacou que esse tipo de operação depende mais da manipulação da confiança do usuário do que da exploração de uma falha técnica.

Acesso legítimo é transformado em invasão

Depois de assumir o controle do computador, os atacantes instalam ferramentas para manter o acesso mesmo após o encerramento da chamada.

A campanha analisada pela Sophos utilizou programas legítimos de suporte remoto e componentes maliciosos disfarçados de serviços comuns do Windows. Alguns registros receberam nomes semelhantes aos de drivers de áudio para parecerem normais durante uma verificação rápida.

Os invasores também tentaram ampliar o acesso a outros computadores da rede. Em determinados casos, instalaram programas adicionais, habilitaram conexões remotas e criaram mecanismos de persistência.

A cadeia de ataque foi modificada diversas vezes entre fevereiro e maio. Nomes de arquivos, ferramentas e métodos de instalação foram alterados para dificultar a identificação pelas equipes de segurança.

Ransomware pode chegar em poucas horas

Após conquistar acesso suficiente, os criminosos implantam o Chaos nos dispositivos comprometidos. O ransomware criptografa os arquivos e cria uma mensagem exigindo pagamento para evitar a divulgação das informações supostamente roubadas.

A Sophos considera a operação financeiramente motivada. A rapidez observada em um dos incidentes indica que os responsáveis podem atuar diretamente na implantação do ransomware ou trabalhar em conjunto com grupos especializados nessa etapa.

O Chaos funciona como uma operação de ransomware oferecida a afiliados e é relacionado por pesquisadores a integrantes de grupos criminosos anteriores. Esse modelo permite que diferentes invasores compartilhem ferramentas, infraestrutura e formas de pagamento.

Microsoft Teams virou alvo recorrente

O uso do Teams em ataques não é um caso isolado. A plataforma passou a ser explorada porque faz parte da rotina de muitas empresas e costuma ser associada a comunicações legítimas de colegas e departamentos internos.

Em outras campanhas, criminosos também se passaram por funcionários do suporte, distribuíram instaladores falsos ou convenceram vítimas a executar comandos maliciosos. A Microsoft recomenda atenção especial a contatos externos, avisos de primeira comunicação e solicitações inesperadas de acesso remoto.

A companhia oferece recursos para bloquear ou aceitar remetentes externos, identificar mensagens suspeitas e verificar links compartilhados pelo Teams. Entretanto, essas proteções podem não impedir ataques nos quais o próprio usuário autoriza uma sessão remota após uma conversa convincente.

Como as empresas podem reduzir o risco

A principal recomendação é estabelecer um processo claro para contatos do suporte técnico. Funcionários devem confirmar a identidade do atendente por um canal interno conhecido antes de aceitar qualquer pedido de acesso ao computador.

Empresas também podem limitar o uso de ferramentas de assistência remota, restringir comunicações externas no Teams e monitorar a instalação de programas administrativos não autorizados.

Treinamentos precisam destacar que nomes, fotos e mensagens aparentemente profissionais não comprovam a identidade de quem está do outro lado. Um contato inesperado, especialmente acompanhado de urgência, deve ser tratado com cautela.

A campanha mostra como ferramentas legítimas podem ser transformadas em portas de entrada quando a confiança do usuário é manipulada. Nesse cenário, a proteção depende tanto de recursos técnicos quanto de procedimentos internos capazes de interromper o ataque antes que o acesso remoto seja concedido.

Fontes:

  • BleepingComputer – Investigação sobre os ataques de vishing no Microsoft Teams e a implantação do ransomware Chaos.
  • Sophos – Análise da campanha STAC4749 e dos setores atingidos.
  • Microsoft Security Blog – Estudo de caso sobre falsa equipe de suporte e acesso remoto pelo Quick Assist.
  • Microsoft Security Blog – Recomendações para identificar contatos externos e tentativas de engenharia social no Teams.
  • Microsoft Threat Intelligence – Relatórios sobre o uso de ferramentas e instaladores falsos em campanhas de ransomware.
COMUNIDADE

O que você achou?

Carregando comentários…