La campaña STAC4749, seguida por Sophos, entre febrero y junio de 2026, ha llevado a cabo decenas de ataques contra organizaciones, engañando a los empleados imitando al personal de soporte de TI a través de Microsoft Teams. Los atacantes utilizan herramientas de acceso remoto como Microsoft Quick Assist o RemSupp para obtener acceso a los dispositivos y distribuir el ransomware Chaos. La campaña ha apuntado a organizaciones en Canadá y Estados Unidos, y se ha confirmado la distribución de ransomware en al menos tres ataques.

Los atacantes crean dominios con temática de TI bajo el nombre de dominio '.top' y utilizan nombres como Anthony Brooks, Dylan Harper, Ethan Parker y Jason Mitchell, haciéndose pasar por personal de soporte de TI. Una vez que obtienen acceso a los dispositivos, descargan software de puerta trasera utilizando PowerShell y perfilan los sistemas. Los atacantes también pueden haber robado datos antes de distribuir el ransomware.

El informe de Sophos muestra que los atacantes cambian constantemente su cadena de ataques para evitar la detección, modificando los nombres de los archivos de software, los mecanismos de persistencia y los métodos de distribución. El ransomware Chaos ha estado activo desde 2025 y está relacionado con antiguos miembros de los grupos de ransomware BlackSuit y Royal.