📅 Source : Sophos Threat Intelligence Blog — publié le 28 juillet 2026

🎯 Contexte Sophos a suivi une campagne de voice phishing (vishing) via Microsoft Teams, identifiée sous le cluster STAC4749, active entre février et juin 2026 et ciblant des dizaines d’organisations en Amérique du Nord.

🔗 Vecteur d’accès initial Les attaquants ont utilisé un ensemble cohérent de domaines cloud à thématique IT et de personas fictifs pour tromper les victimes et obtenir un accès distant à leurs systèmes via Teams.

🛠️ Post-exploitation Après l’accès initial, les opérateurs de STAC4749 ont déployé un outillage post-exploitation modulaire, comprenant :

  • Un loader personnalisé
  • Un backdoor assurant un accès persistant et contrôlé
  • Des capacités de support pour les activités ultérieures

💣 Impact final Dans plusieurs incidents, l’accès établi a été exploité pour déployer le ransomware Chaos, combinant exfiltration de données et chiffrement.

🔄 Évolution des techniques Tout au long de la campagne, les acteurs ont continuellement affiné leurs techniques de déploiement et d’évasion, indiquant une opération à motivation financière privilégiant la rapidité et la fiabilité.

📄 Type d’article : Publication de recherche / analyse de menace produite par Sophos, visant à documenter les TTPs d’un cluster de menace actif et à alerter les défenseurs sur une campagne en cours.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • STAC4749 (cybercriminal) —

TTP

  • T1566.004 — Phishing: Spearphishing Voice (Initial Access)
  • T1219 — Remote Access Software (Command and Control)
  • T1543 — Create or Modify System Process (Persistence)
  • T1587.001 — Develop Capabilities: Malware (Resource Development)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1486 — Data Encrypted for Impact (Impact)

Malware / Outils

  • Chaos (ransomware)
  • Custom Loader (loader)
  • Custom Backdoor (backdoor)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ✅ sophos.com — source reconnue (liste interne) (20pts)
  • ✅ 902 chars — extrait court (5pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : STAC4749 (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.sophos.com/en-us/blog/chaos-in-teams-vishing

🖴 Archive : https://web.archive.org/web/20260730070313/https://www.sophos.com/en-us/blog/chaos-in-teams-vishing