📅 Source : Sophos Threat Intelligence Blog — publié le 28 juillet 2026
🎯 Contexte Sophos a suivi une campagne de voice phishing (vishing) via Microsoft Teams, identifiée sous le cluster STAC4749, active entre février et juin 2026 et ciblant des dizaines d’organisations en Amérique du Nord.
🔗 Vecteur d’accès initial Les attaquants ont utilisé un ensemble cohérent de domaines cloud à thématique IT et de personas fictifs pour tromper les victimes et obtenir un accès distant à leurs systèmes via Teams.
🛠️ Post-exploitation Après l’accès initial, les opérateurs de STAC4749 ont déployé un outillage post-exploitation modulaire, comprenant :
- Un loader personnalisé
- Un backdoor assurant un accès persistant et contrôlé
- Des capacités de support pour les activités ultérieures
💣 Impact final Dans plusieurs incidents, l’accès établi a été exploité pour déployer le ransomware Chaos, combinant exfiltration de données et chiffrement.
🔄 Évolution des techniques Tout au long de la campagne, les acteurs ont continuellement affiné leurs techniques de déploiement et d’évasion, indiquant une opération à motivation financière privilégiant la rapidité et la fiabilité.
📄 Type d’article : Publication de recherche / analyse de menace produite par Sophos, visant à documenter les TTPs d’un cluster de menace actif et à alerter les défenseurs sur une campagne en cours.
🧠 TTPs et IOCs détectés
Acteurs de menace
- STAC4749 (cybercriminal) —
TTP
- T1566.004 — Phishing: Spearphishing Voice (Initial Access)
- T1219 — Remote Access Software (Command and Control)
- T1543 — Create or Modify System Process (Persistence)
- T1587.001 — Develop Capabilities: Malware (Resource Development)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1486 — Data Encrypted for Impact (Impact)
Malware / Outils
- Chaos (ransomware)
- Custom Loader (loader)
- Custom Backdoor (backdoor)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ✅ sophos.com — source reconnue (liste interne) (20pts)
- ✅ 902 chars — extrait court (5pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : STAC4749 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.sophos.com/en-us/blog/chaos-in-teams-vishing
🖴 Archive : https://web.archive.org/web/20260730070313/https://www.sophos.com/en-us/blog/chaos-in-teams-vishing