Veröffentlicht am 31.07.2026
Ein zweiminütiger Anruf über Microsoft Teams – mehr braucht es nicht, um ein komplettes Firmennetzwerk zu verschlüsseln. Was wie eine harmlose Kontaktaufnahme durch den IT-Support aussieht, endet in dokumentierten Fällen mit vollständiger Ransomware-Verschlüsselung, und das in einem Fall in weniger als 17 Stunden nach dem ersten Kontakt. Das Sicherheitsunternehmen Sophos hat eine systematische Angriffskampagne mit der Bezeichnung STAC4749 aufgedeckt, bei der Kriminelle sich als IT-Helpdesk ausgeben, Mitarbeitende zur Freigabe von Fernzugriff überreden und anschließend die sogenannte Chaos-Ransomware ausrollen. Wir erklären, was passiert ist, ob Sie betroffen sein könnten und was Sie jetzt konkret tun müssen.
Zwischen Februar und Juni 2026 dokumentierte Sophos Dutzende Angriffe auf Organisationen – überwiegend in Nordamerika. Die Angreifer nutzten dabei nicht etwa eine technische Sicherheitslücke in Microsoft Teams, sondern den Menschen als Schwachstelle. Konkret gaben sie sich in Teams-Chats und Sprachanrufen als IT-Support-Mitarbeiter aus und überzeugten Beschäftigte, ihnen Fernzugriff auf ihre Arbeitsrechner zu gewähren.
Diese Methode nennt sich Vishing – die Kombination aus „Voice“ (Sprache) und „Phishing“, also das Erschleichen von Zugängen per Telefon- beziehungsweise Sprachanruf. Die meisten beobachteten Anrufe dauerten nur zwei bis zweieinhalb Minuten. Das war ausreichend, um das Opfer zur Freigabe des Zugriffs zu bewegen.
In mindestens drei dokumentierten Fällen führte der Angriff zur vollständigen Verschlüsselung durch die Chaos-Ransomware – eine als „Ransomware-as-a-Service“ vermietete Erpressungssoftware, die also von Kriminellen gegen Gebühr genutzt werden kann. Sophos verknüpft die Kampagne mit hoher Konfidenz mit ehemaligen Mitgliedern der berüchtigten Ransomware-Gruppen BlackSuit, Royal und Conti – also hochprofessionellen, erfahrenen Tätern.
„Angesichts des kurzen Intervalls zwischen Erstzugriff und Verschlüsselung bewerten Sophos-Analysten mit hoher Konfidenz, dass STAC4749 eine finanziell motivierte Operation war, die entweder direkt Ransomware einsetzte oder mit Affiliates koordinierte.“ – Morgan Demboski, Sophos X-Ops
Der Angriff verläuft in mehreren aufeinander aufbauenden Phasen. Verständlich erklärt sieht das so aus:
Die Angreifer registrieren eigene Microsoft-365-Konten unter IT-thematischen Internetadressen mit der Endung .top – etwa sequrityupdate[.]top, scan-security[.]top oder system-connect[.]top. Anders als frühere Kampagnen, die gefälschte onmicrosoft.com-Adressen nutzten, wirken diese eigenen Domains auf den ersten Blick seriöser. Kombiniert werden sie mit glaubwürdigen englischsprachigen Namen wie „Anthony Brooks“ oder „Ethan Parker“.
Das Opfer wird überredet, ein legitimes Fernwartungswerkzeug zu starten – bis April 2026 bevorzugt Microsoft Quick Assist (ein in Windows integriertes Fernhilfe-Tool), danach zunehmend das cloudbasierte Tool RemSupp. Der Wechsel erfolgte vermutlich, weil RemSupp seltener auf Sperrlisten von Unternehmen steht.
Sobald die Angreifer Fernzugriff haben, nutzen sie PowerShell (ein mächtiges Windows-Kommandozeilenwerkzeug), um eine Python-basierte Hintertür (Backdoor) herunterzuladen. Diese landet meist im Benutzerverzeichnis %AppData%\Roaming. Um unentdeckt zu bleiben, tarnen die Angreifer ihre Autostart-Einträge als harmlose Audiokomponenten mit Namen wie „Realtek HD Audio Universal Service“ oder „WinAudio life2“.
In Fällen, die zur Ransomware führten, installierten die Angreifer zusätzlich DWAgent oder AnyDesk als Ersatz-Zugangswege und aktivierten das Remote Desktop Protocol (RDP), um sich seitlich im Netzwerk auszubreiten. Schließlich wurde die Chaos-Ransomware nahezu gleichzeitig auf allen kompromittierten Geräten ausgerollt. Die Lösegeldforderung landet in einer Datei namens readme.chaos.txt und behauptet zusätzlich Datendiebstahl.
Rund 95 Prozent der Angriffe richteten sich gegen Unternehmen in Kanada (50 %) und den USA (44 %). Betroffene Branchen waren Dienstleistungen (20 %), Fertigung (17 %), Energie (12 %) sowie Bau und Ingenieurwesen (12 %). Auffällig: Alle angegriffenen Rechtsanwaltskanzleien waren auf geistiges Eigentum spezialisiert.
Auch wenn der Schwerpunkt in Nordamerika liegt, gibt es keinen Grund zur Entwarnung für deutsche Unternehmen. Microsoft Teams ist in Firmen jeder Größe weit verbreitet, und die externe Kommunikationsfunktion ist standardmäßig aktiviert. Das Angriffsmodell ist geografisch beliebig übertragbar. Deutschland ist laut ENISA Threat Landscape 2025 mit 23,4 Prozent aller EU-Ransomware-Opfer das am stärksten betroffene Land der EU – und 90 Prozent der Ransomware-Angriffe in Deutschland richten sich gegen kleine und mittlere Unternehmen (BKA-Lagebericht 2025).
Da hier keine Software-Lücke ausgenutzt wird, gibt es keinen Patch. Der Schutz beginnt bei Ihren Mitarbeitenden und Ihrer Konfiguration. Die folgenden Schritte sind nach Dringlichkeit geordnet.
Trennen Sie betroffene Geräte sofort vom Netzwerk, sichern Sie Beweise (Teams-Logs, PowerShell-Logs, Registry-Snapshots), setzen Sie Passwörter zurück und informieren Sie Ihren IT-Sicherheitsdienstleister sowie gegebenenfalls die zuständige Datenschutzbehörde.
Ein erfolgreicher STAC4749-Angriff hat erhebliche datenschutzrechtliche Konsequenzen. Da die Angreifer Daten vor der Verschlüsselung stehlen („Double Extortion“), liegt in der Regel eine meldepflichtige Datenpanne vor.
Das Risiko dieser Kampagne für deutsche KMU ist als hoch einzustufen. Die Einstiegshürde für Angreifer ist minimal – kein Exploit, nur ein überzeugender Anruf. Der Angriffsvektor ist allgegenwärtig, weil Teams überall genutzt wird. Und das Zeitfenster ist brutal kurz: Ohne durchgehendes Monitoring haben KMU kaum eine Chance zu reagieren.
„STAC4749 erinnert daran, dass moderne Ransomware-Abwehr beginnt, bevor die Schadsoftware ausgeführt wird. Der entscheidende Moment kann sein, wenn ein Mitarbeiter einen Teams-Anruf erhält, ein legitimes Windows-Tool sieht und überredet wird, einem unbekannten Fremden Zugriff zu gewähren.“ – WindowsForum Security Analysis
Die wirtschaftlichen Folgen sind dramatisch: 60 Prozent der kleinen Unternehmen müssen laut Exabeam innerhalb von sechs Monaten nach einem Ransomware-Angriff schließen. In Deutschland wurden 2025 insgesamt 1.041 Ransomware-Angriffe gemeldet – ein Plus von 10 Prozent gegenüber dem Vorjahr. Der durch Cyberangriffe verursachte Gesamtschaden belief sich auf 202,4 Milliarden Euro.
STAC4749 ist ein Lehrstück dafür, dass die gefährlichste Sicherheitslücke oft nicht in der Software steckt, sondern in einem gutgläubigen „Ja“ am anderen Ende eines Teams-Anrufs. Kein Virenscanner, kein Patch und keine Firewall schützt, wenn ein Mitarbeiter freiwillig die Tür öffnet. Die gute Nachricht: Genau deshalb liegt der wirksamste Schutz in Ihrer Hand. Schränken Sie externe Teams-Kommunikation ein, sperren Sie unerlaubte Fernwartungstools, aktivieren Sie MFA – und vor allem: schulen Sie Ihre Mitarbeitenden. Ein klarer Grundsatz genügt oft, um den Angriff im Keim zu ersticken: Echter IT-Support ruft niemals unaufgefordert an und verlangt Fernzugriff. Wer diesen Satz im Team verankert, hat den entscheidenden Schritt bereits getan.