Vishing über Microsoft Teams: STAC4749 verbreitet Chaos-Ransomware

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff via Social Engineering

Angreifer geben sich in Microsoft-Teams-Chats und Sprachanrufen als IT-Helpdesk aus, um Vertrauen zu erschleichen.

T1566 – Phishing T1656 – Impersonation T1585 – Establish Accounts
  • Vishing-Anrufe von nur 2–2,5 Minuten Dauer
  • Eigene M365-Konten unter .top-Domains (sequrityupdate[.]top, scan-security[.]top)
  • Glaubwürdige Namen wie 'Anthony Brooks' oder 'Ethan Parker'
  • Standardmäßig aktivierte externe Teams-Kommunikation ausgenutzt
PHASE 2/6 · Fernzugriff über legitime Tools

Das Opfer wird überredet, ein legitimes Fernwartungstool zu starten und Zugriff freizugeben.

T1219 – Remote Access Software T1204 – User Execution
  • Bis April 2026 bevorzugt Microsoft Quick Assist
  • Danach zunehmend cloudbasiertes RemSupp (seltener auf Blocklisten)
  • In unter 17 Stunden vom Erstkontakt bis zur Verschlüsselung
PHASE 3/6 · Ausführung der Schadsoftware

Über PowerShell wird eine Python-basierte Backdoor heruntergeladen und ausgeführt.

T1059.001 – Command and Scripting Interpreter: PowerShell T1105 – Ingress Tool Transfer T1059.006 – Command and Scripting Interpreter: Python
  • Backdoor landet meist in %AppData%\Roaming
  • Payload-Dateinamen wechselten mehrfach (sekv…, helper…, 74fs…)
  • Ab April 2026 direktes Deployment statt separatem Loader
PHASE 4/6 · Persistenz und Tarnung

Autostart-Einträge werden als harmlose Audiokomponenten getarnt, um unentdeckt zu bleiben.

T1547.001 – Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder T1036 – Masquerading
  • Getarnte Namen: 'Realtek HD Audio Universal Service', 'WinAudio life2'
  • Persistenz über HKCU\...\CurrentVersion\Run
  • Verknüpfungen/VBScript im Startup-Ordner
PHASE 5/6 · Seitwärtsbewegung im Netzwerk

Ersatz-Zugangswege werden installiert und RDP aktiviert, um sich im Netzwerk auszubreiten.

T1021.001 – Remote Services: Remote Desktop Protocol T1219 – Remote Access Software
  • Installation von DWAgent oder AnyDesk als Ersatz-Zugang
  • Aktivierung des Remote Desktop Protocol (RDP)
  • Vorbereitung des gleichzeitigen Ransomware-Rollouts
PHASE 6/6 · Verschlüsselung und Erpressung

Die Chaos-Ransomware wird nahezu gleichzeitig auf allen kompromittierten Geräten ausgerollt.

T1486 – Data Encrypted for Impact T1657 – Financial Theft
  • Chaos-Ransomware als Ransomware-as-a-Service
  • Lösegeldforderung in Datei 'readme.chaos.txt', behauptet zusätzlichen Datendiebstahl
  • Verknüpft mit hoher Konfidenz zu Ex-BlackSuit/Royal/Conti-Mitgliedern
  • Dutzende Angriffe (Feb–Jun 2026), 95 % gegen Kanada/USA
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von diesem Microsoft-Teams-Angriff betroffen?
Potenziell gefährdet ist jedes Unternehmen, das Microsoft Teams mit aktivierter externer Kommunikation nutzt – diese Funktion ist standardmäßig aktiv. Der Angriff nutzt keine Software-Lücke, sondern täuscht Mitarbeitende, die sich als IT-Support ausgeben. Prüfen Sie im Teams-Admin-Center, ob externe Kommunikation mit beliebigen Domains erlaubt ist, und befragen Sie Mitarbeitende nach unaufgeforderten Teams-Anrufen von externem IT-Support.
Wie erkenne ich, ob mein Netzwerk bereits kompromittiert wurde?
Suchen Sie nach verdächtigen Autostart-Einträgen unter HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run, besonders getarnt als Audiokomponenten wie 'Realtek HD Audio Universal Service' oder 'WinAudio life2'. Prüfen Sie auf unbekannte ausführbare Dateien in %AppData%\Roaming und auf nicht genehmigte Remote-Tools wie AnyDesk, DWAgent oder RemSupp. Ein Warnsignal ist zudem eine Lösegeldforderung in der Datei readme.chaos.txt.
Was muss ich jetzt sofort tun?
Sensibilisieren Sie Ihre Mitarbeitenden unmissverständlich: Legitimer IT-Support fordert niemals unaufgefordert per Teams-Anruf Fernzugriff an – solche Kontakte sind abzulehnen und zu melden. Legen Sie fest, dass Remote-Support ausschließlich über das offizielle Helpdesk-Portal oder eine bekannte interne Rufnummer angefordert wird. Da keine Software-Lücke ausgenutzt wird, gibt es keinen Patch – Schutz beginnt bei Menschen und Konfiguration.
Gibt es einen Patch oder ein Update gegen diesen Angriff?
Nein. Der Angriff nutzt keine technische Sicherheitslücke in Microsoft Teams, sondern Social Engineering (Vishing), bei dem Mitarbeitende zur Freigabe von Fernzugriff überredet werden. Deshalb hilft kein Software-Update; wirksam sind stattdessen die Einschränkung externer Teams-Kommunikation (Allowlist), das Sperren nicht genehmigter Remote-Tools, MFA und Mitarbeiterschulung.
Ist mein Unternehmen in Deutschland überhaupt gefährdet, wenn die Angriffe in Nordamerika stattfanden?
Ja. Rund 95 % der dokumentierten Angriffe trafen Kanada und die USA, aber das Angriffsmodell ist geografisch beliebig übertragbar. Microsoft Teams ist in Firmen jeder Größe verbreitet, und die externe Kommunikation ist standardmäßig aktiviert. Deutschland ist laut ENISA das am stärksten von Ransomware betroffene EU-Land, und 90 % dieser Angriffe richten sich gegen kleine und mittlere Unternehmen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.