Atores de ameaças usam Microsoft Teams para implantar ransomware
A Sophos identificou uma campanha de ciberataques, denominada STAC4749, onde criminosos cibernéticos se passam por funcionários de suporte técnico em chamadas do Microsoft Teams para obter acesso remoto a dispositivos corporativos e implantar o ransomware Chaos. Entre fevereiro e junho de 2026, a campanha afetou principalmente organizações na América do Norte, com 95% dos ataques direcionados a empresas no Canadá (50%) e nos Estados Unidos (45%). Os atacantes utilizam contas externas do Teams e criam domínios falsos relacionados a suporte técnico para enganar os funcionários. Após obter acesso remoto, eles instalam ferramentas de gerenciamento e backdoors, permitindo a persistência e a movimentação lateral na rede. Em pelo menos três casos, o acesso remoto resultou na implantação do ransomware Chaos, que criptografa arquivos e ameaça vazar dados se o resgate não for pago. A Sophos alerta que a rapidez com que os ataques ocorrem, com um intervalo de menos de 17 horas entre o primeiro contato e a criptografia dos arquivos, indica uma operação motivada financeiramente e potencialmente coordenada com afiliados. Este tipo de ataque representa um risco significativo para empresas que utilizam o Microsoft Teams como ferramenta de comunicação.
