هجمات Chaos ransomware عبر Microsoft Teams تقود إلى فوضى في الشبكات المؤسسية

ملخص سريع للحملة

نشرت شركة Sophos معلومات تفيد بأن مجرمين يتظاهرون كموظفي دعم تقني في مؤسسة عبر تطبيق Microsoft Teams بهدف الوصول إلى أجهزة الموظفين عن بُعد وتثبيت Chaos ransomware. وذكرت الشركة أن الحملة، التي تُراقبها Sophos تحت الرمز STAC4749، استهدفت عدة مؤسسات في الولايات المتحدة وكندا خلال الفترة من فبراير حتى يونيو 2026، وتسببت في تشفير أنظمة في ثلاث حوادث كحد أدنى.
كيف يعمل المحتالون على Teams

يتواصل المهاجمون مع موظفين عبر حسابات Teams خارجية، معرفين أنفسهم كفنيي دعم أو أعضاء في قسم تكنولوجيا المعلومات. ثم يدّعون أنهم بحاجة للوصول إلى جهاز الموظف لحل مشكلة تقنية، ويضغطون على الشخص الموافق لفتح جلسة دعم عن بُعد دون التحقق من القناة الداخلية. بمجرد قبول الجلسة، يبدأ الوصول المباشر إلى الجهاز وتثبيت أدوات إضافية.
تطور الأدوات وأساليب الدخول عن بعد
في المراحل المبكرة اعتمدت الحملة بشكل كبير على أداة Quick Assist من مايكروسوفت، لكنها أصبحت غير متاحة أو محجوبة في بعض الحالات، فوجهت الهجمات المستخدمين إلى تثبيت أدوات وصول عن بعد أخرى. ابتداء من أبريل، أصبح RemSupp الخيار الأساسي لدى المهاجمين لأنه أقل عرضةً للحظر ضمن قوائم التطبيقات المؤسسية. استخدام أدوات وصول شرعية ساهم في إخفاء الأنشطة خلال المراحل الأولى من الهجوم.
آليات ما بعد الدخول والبوابة الخلفية
بعد الحصول على وصول عن بُعد، استخدم attackers أوامر PowerShell لتنزيل باب خلفي إلى مجلد %AppData%، مع جمع معلومات عن النظام وخلق آليات استمرار للوصول حتى عند انتهاء جلسة Teams. ولإضفاء مظهر شرعي، أنشأوا إدخالات سجل تحمل أسماء شبيهة بمكونات صوتية في Windows مثل Realtek HD Audio وRealtek Audio UHD وWinAudio life2، مما يسهل بدء التشغيل تلقائياً مع تقليل احتمالية اكتشافها.
أدوات وصول عن بعد إضافية وتوازن المخاطر
في حوادث التحويل إلى فدية، قام الفريق بتثبيت تطبيقات وصول عن بعد إضافية مثل DWAgent وAnyDesk لتوفير قناة وصول احتياطية عند تعطل الاتصال الأساسي. كما سعى المهاجمون لتمكين Remote Desktop Protocol (RDP) بهدف التنقل بين أجهزة متعددة داخل الشبكة المؤسسية. وتبين أن أدواتهم وتكويناتهم تتغير بشكل متكرر بين فبراير ومايو مع استحداث أساليب وحلول جديدة مع اكتشاف الحماية لإصدارات سابقة.
نتيجة الهجمات وتبعاتها
وقعت ثلاث هجمات على الأقل من هذه الحملة وتسببت في تشفير عدّة أنظمة في وقت واحد، مع وجود أدلة تشير إلى احتمال قيام المهاجمين بسرقة بيانات قبل البدء بالتشفير مما يتيح الضغط على الضحايا عبر التهديد بنشر البيانات. تُعتبر الحملة مدفوعة الأجر مادياً، حيث يمكن أن ينفذ المشغّلون ransomware بأنفسهم أو يوفرون الوصول لشركاء فدية مستقلين بعد اختراق الشبكة.
جهود الوقاية المقترحة ضد هجمات Teams الاحتيالية
- تقليل الاتصالات خارج المؤسسة عبر Teams أو مراقبة الرسائل والمكالمات من حسابات خارجية بشكل أكثر صرامة.
- عدم الموافقة علىطلبات الدعم عن بُعد غير المتوقعة إلا عبر وسيلة اتصال داخلية رسمية.
- توضيح سياسات التكنولوجية للأجهزة والبرامج التي يستخدمها فريق الدعم والطرق الصحيحة لبدءطلب الدعم.
- منع أو حظر استخدام Quick Assist وRemSupp وAnyDesk وDWAgent أو تقييدها على الأنظمة التي لا تحتاج إلى إدارة عن بُعد.
- مراقبة نشاط PowerShell غير المعتاد، والتنزيلات غير المتوقعة، وتثبيت تطبيقات إدارة عن بُعد جديدة غير مصرح بها.
- التنبه للإدخالات في سجل النظام التي تشابه برامج الصوت المصرَّفة وتقييم محاولات تمكين بروتوكول سطح المكتب البعيد (RDP) ومتابعة وجود حسابات Teams خارجية تدّعي الانتماء إلى دعم داخلي.
ملاحظات للفرق الأمنية والإدارة
يرجى توخي الحذر من استخدام أدوات وصول عن بعد خارجية وتحديث سياسات التوظيف والتعامل مع الأجهزة المعنية ببرامج الدعم؛ راقبوا بشكل خاص أي نشاط PowerShell غير معتاد أو محاولات تثبيت أدوات وصول جديدة، وتحققوا من شرعية أي تغييرات في إعدادات التسجيل أو في سلوكيات RDP.





