🗓️ Contexte
Source : Cryptika (relayant CybersecurityNews.com), publiée le 30 juillet 2026. L’analyse est basée sur un rapport de Sophos portant sur la campagne STAC4749, active entre février et juin 2026 et ciblant des dizaines d’organisations nord-américaines.
🎯 Mode opératoire
Les opérateurs de STAC4749 initient le contact via Microsoft Teams (chats et appels vocaux), en se faisant passer pour du personnel helpdesk ou IT. Les appels frauduleux durent en moyenne deux à deux minutes et demie. Les comptes utilisés arborent des noms d’employés crédibles et des domaines cloud à thématique IT pour paraître légitimes.
L’accès initial est obtenu en persuadant la victime d’approuver une session via :
- Microsoft Quick Assist (utilitaire de support distant intégré)
- Une application alternative de gestion à distance si Quick Assist est indisponible
🔄 Évolution tactique
Une fois l’accès obtenu, les attaquants :
- Collectent des informations sur le poste et identifient les produits de sécurité
- Tentent d’activer le Remote Desktop Protocol (RDP) pour le mouvement latéral
- Déploient initialement un loader personnalisé, puis évoluent vers un backdoor Python livré directement via la session distante
- Utilisent des canaux d’accès distant secondaires et un outil de reverse proxy SOCKS pour communiquer avec les systèmes internes
- Modifient régulièrement les noms de fichiers et méthodes de persistance pour contourner les défenses basées sur les signatures
💥 Impact
Au moins trois compromissions ont abouti au déploiement du ransomware Chaos, avec chiffrement quasi-simultané des endpoints. Un incident est passé de l’accès initial au déploiement du ransomware en moins de 17 heures. Chaos opère en tant que Ransomware-as-a-Service (RaaS) depuis au moins février 2025.
📋 Type d’article
Article de presse spécialisée relayant un rapport Sophos. But principal : documenter la campagne STAC4749, décrire ses TTPs et fournir des indicateurs de compromission exploitables.
🧠 TTPs et IOCs détectés
Acteurs de menace
- STAC4749 (cybercriminal) —
TTP
- T1566.004 — Phishing: Spearphishing via Service (Initial Access)
- T1219 — Remote Access Software (Command and Control)
- T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
- T1059.006 — Command and Scripting Interpreter: Python (Execution)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1036 — Masquerading (Defense Evasion)
- T1572 — Protocol Tunneling (Command and Control)
- T1486 — Data Encrypted for Impact (Impact)
- T1082 — System Information Discovery (Discovery)
- T1518.001 — Software Discovery: Security Software Discovery (Discovery)
- T1078 — Valid Accounts (Defense Evasion)
IOC
- IPv4 :
94.140.114.192— AbuseIPDB · VT · ThreatFox - IPv4 :
94.140.115.18— AbuseIPDB · VT · ThreatFox - IPv4 :
94.140.115.129— AbuseIPDB · VT · ThreatFox - IPv4 :
193.29.57.37— AbuseIPDB · VT · ThreatFox - Domaines :
sequrityupdate.top— VT · URLhaus · ThreatFox - Domaines :
scan-security.top— VT · URLhaus · ThreatFox - Domaines :
system-onine.top— VT · URLhaus · ThreatFox - Domaines :
system-connect.top— VT · URLhaus · ThreatFox - Domaines :
corp-connect.top— VT · URLhaus · ThreatFox - Domaines :
info-secure.top— VT · URLhaus · ThreatFox - Domaines :
supportsoft.top— VT · URLhaus · ThreatFox - Domaines :
update-syscontro.top— VT · URLhaus · ThreatFox - Domaines :
sequpdate.top— VT · URLhaus · ThreatFox - Domaines :
service-cien.top— VT · URLhaus · ThreatFox - Domaines :
service-corporation.top— VT · URLhaus · ThreatFox - Domaines :
service-hep.top— VT · URLhaus · ThreatFox - Domaines :
it-service.top— VT · URLhaus · ThreatFox - Domaines :
scansequrity.top— VT · URLhaus · ThreatFox - Domaines :
sequritycheck.top— VT · URLhaus · ThreatFox - Domaines :
upsecscan.top— VT · URLhaus · ThreatFox - Domaines :
flsdwnld.online— VT · URLhaus · ThreatFox - Domaines :
egio.name— VT · URLhaus · ThreatFox - URLs :
https://fa5.flsdwnld.online/f5yxog/confirm.exe— URLhaus - Fichiers :
confirm.exe - Fichiers :
dizzy.exe - Fichiers :
graph.exe - Fichiers :
tube.exe - Fichiers :
midnight.exe - Fichiers :
shied.exe - Fichiers :
updater.exe - Fichiers :
7414fs.exe - Fichiers :
45234ssdf403851640.exe - Fichiers :
msupdate.exe - Fichiers :
c5.exe - Fichiers :
mklink-.vbs - Fichiers :
readme.chaos.txt
Malware / Outils
- Chaos (ransomware)
- Python-based backdoor (backdoor)
- Custom loader (loader)
- Go-based implant (other)
- Reverse SOCKS proxy (tool)
- Microsoft Quick Assist (tool)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ cryptika.com — source reconnue (Rösti community) (20pts)
- ✅ 7064 chars — texte complet (fulltext extrait) (15pts)
- ✅ 36 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 5/7 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 11 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : STAC4749 (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
94.140.114.192(ip) → VT (10/91 détections)94.140.115.18(ip) → VT (5/91 détections)94.140.115.129(ip) → VT (6/91 détections)sequrityupdate.top(domain) → VT (4/91 détections)scan-security.top(domain) → VT (16/91 détections)
🔗 Source originale : https://www.cryptika.com/a-two-minute-microsoft-teams-call-could-end-with-your-network-encrypted-with-ransomware/