Sophos'un izlediği STAC4749 kampanyası, Şubat ve Haziran 2026 arasında onlarca kuruma yönelik saldırılarda Microsoft Teams üzerinden IT destek personeli taklit ederek çalışanları kandırıyor. Saldırganlar, Microsoft Quick Assist veya RemSupp gibi uzaktan erişim araçları kullanarak cihazlara erişim sağlıyor ve Chaos ransomware dağıtıyor. Kampanya, Kanada ve ABD'deki kurumları hedef alıyor ve en az üç saldırıda ransomware dağıtıldı.
Saldırganlar, '.top' alan adı altında IT temalı etki alanları oluşturuyor ve sahte IT destek personeli olarak Anthony Brooks, Dylan Harper, Ethan Parker ve Jason Mitchell isimlerini kullanıyor. Cihazlara erişim sağladıktan sonra, PowerShell kullanarak arka kapı yazılımları indiriyor ve sistemleri profil alıyor. Saldırganlar, ransomware dağıtmadan önce verileri çalmış olabilir.
Sophos'un raporu, saldırganların saldırı zincirini sürekli değiştirdiğini ve tespit edilmeyi önlemek için yazılım dosyası isimlerini, kalıcılık mekanizmalarını ve dağıtım yöntemlerini değiştirdiğini gösteriyor. Chaos ransomware, 2025'den beri aktif ve BlackSuit ve Royal ransomware gruplarının eski üyeleriyle bağlantılı.
