La campagne STAC4749 documentee par Sophos utilise de faux agents IT sur Microsoft Teams pour deployer le ransomware Chaos. Moins de 17 heures entre le premier appel et le chiffrement complet. 95 % des cibles nord-americaines, secteurs industrie et energie.
En bref
- STAC4749 : des attaquants se font passer pour des agents IT via Microsoft Teams pour deployer le ransomware Chaos — moins de 17 heures entre le premier contact et le chiffrement complet du reseau
- 95 % des cibles sont nord-americaines (50 % Canada, 45 % Etats-Unis) ; secteurs les plus touches : services, industrie, energie, construction
- Action immediate : restreindre l'acces externe Teams, bloquer Quick Assist via GPO sur les postes non-IT, former les utilisateurs a la verification d'identite IT
Les faits
Le 31 juillet 2026, Sophos a publie l'analyse complete d'une campagne d'attaque suivie sous l'identifiant STAC4749. Active entre fevrier et juin 2026 et ciblant des dizaines d'organisations en Amerique du Nord, cette campagne illustre une evolution majeure dans les tactiques ransomware : le vecteur d'entree n'est plus une vulnerabilite reseau ni un email de phishing. C'est un appel Microsoft Teams.
Les attaquants utilisent des comptes Microsoft Teams externes — crees avec des noms et photos de profil imitant les services IT internes — pour initier des conversations de chat puis des appels vocaux avec des employes. Le scenario est systematiquement calibre sur l'urgence : "Nous avons detecte une activite suspecte sur votre compte", "une mise a jour de securite critique doit etre deployee immediatement", "votre poste genere des alertes sur notre supervision reseau". Ces pretextes activent les mecanismes d'obeissance a l'autorite et d'urgence artificielle qui court-circuitent la vigilance naturelle.
Sophos a documente que dans plusieurs incidents, les attaquants avaient effectue une reconnaissance prealable sur le site web de la cible et sur LinkedIn pour identifier le nom reel du service IT, reproduire les denominations exactes des equipes de support, et parfois reutiliser des photos de profil d'employes IT reels. Ce niveau de personnalisation transforme l'attaque d'opportuniste en campagne ciblee.
Une fois la confiance de l'employe etablie, l'attaquant demande a partager l'ecran ou a activer Quick Assist — l'outil de support a distance integre nativement dans Windows 10 et Windows 11. Quick Assist est particulierement efficace pour les attaquants : il est pre-installe sur tous les postes Windows modernes, son usage est legitime dans un contexte de support IT, et son execution ne genere aucune alerte dans les solutions EDR ou antivirus standard. Sophos a egalement documente l'utilisation de RemSupp, un outil de teleassistance moins repandu mais tout aussi discret. L'employe entre le code a six chiffres communique par l'attaquant, et la prise en main a distance est etablie en quelques secondes.
La phase post-acces est rapide et methodique. L'operateur STAC4749, desormais aux commandes du poste, ouvre un terminal PowerShell et telecharge les payloads depuis des serveurs sous son controle. S'ensuit une phase de reconnaissance interne : cartographie des partages reseau accessibles, identification des systemes de sauvegarde, extraction de credentials Active Directory, liste des serveurs joignables. La chaine aboutit au deploiement du ransomware Chaos.
Chaos est une famille de ransomware documentee depuis 2021, initialement distribuee comme un builder vendu sur des forums cybercriminels. Les premieres versions detruisaient irreversiblement les fichiers en ecrasant leur contenu avec des donnees aleatoires plutot qu'en les chiffrant de maniere recuperable — rendant le paiement de rancon totalement inutile. Les versions utilisees par STAC4749 integrent un chiffrement effectif, mais la reputation de pertes potentiellement irreversibles reste associee a cette famille, rendant les negociations particulierement incertaines pour les victimes.
La statistique la plus alarmante de l'analyse Sophos concerne la vitesse d'execution. Dans au moins un incident documente, les attaquants sont passes du premier contact Teams a l'encryption complete du reseau de la victime en moins de 17 heures. Ce delai ne laisse aucune fenetre d'intervention si le SOC ne dispose pas d'une detection comportementale en temps reel.
Sur la periode documentee (fevrier a juin 2026), au moins trois intrusions STAC4749 ont abouti au deploiement de Chaos. La repartition geographique est frappante : 95 % des organisations visees etaient nord-americaines, le Canada representant 50 % des victimes et les Etats-Unis 45 %. Les secteurs les plus touches — services, industrie manufacturiere, energie, batiment et genie civil — partagent un trait commun : des populations d'employes non-techniques exposees a Microsoft 365 sans formation specifique aux tentatives de vishing sur plateformes de collaboration.
STAC4749 n'est pas un cas isole. La campagne Black Basta utilisant Microsoft Teams comme vecteur d'ingenierie sociale avait ete documentee des 2024. Entre 2024 et mi-2026, au moins quatre groupes d'attaque distincts ont ete observes exploitant ce vecteur Teams. L'industrialisation est confirmee : des forums cybercriminels proposent desormais des kits de vishing Teams incluant des comptes preconfigures, des scripts d'appel et des outils d'automatisation de la phase post-acces.
Impact et exposition
Toute organisation utilisant Microsoft Teams avec la fonctionnalite d'acces externe activee — ce qui est la configuration par defaut — est exposee a ce vecteur d'attaque. Cette fonctionnalite permet a tout utilisateur d'un tenant Teams externe de contacter vos employes par message ou par appel vocal, sans restriction ni validation prealable. L'impact d'une intrusion STAC4749 allant jusqu'au deploiement de Chaos peut inclure le chiffrement des fichiers et partages reseau, la destruction potentielle des sauvegardes si Shadow Copy et NAS ne sont pas isoles, et une exfiltration prealable a des fins de double extorsion.
Recommandations
- Auditer immediatement la configuration d'acces externe Teams (Teams Admin Center > Acces externe) : passer de "Autoriser tous les domaines" a une liste blanche de partenaires approuves, ou desactiver l'acces externe si non necessaire
- Bloquer Quick Assist sur les postes non-IT via GPO (Configuration ordinateur > Modeles d'administration > Composants Windows > Aide rapide)
- Former et tester les utilisateurs : simuler un vishing Teams avec un faux agent IT, mesurer le taux de compliance, de-briefer sans penalite
- Creer des alertes SIEM correlant sessions Quick Assist ou RemSupp avec des executions PowerShell dans les 30 minutes suivantes — signature comportementale de STAC4749
- Implementer une segmentation reseau pour limiter le mouvement lateral depuis un poste compromis vers les serveurs de sauvegarde
- Diffuser une regle claire : tout agent IT demandant un acces a distance via Teams doit etre verifie par appel sur le numero officiel du helpdesk
Alerte critique
STAC4749 demontre qu'un appel Teams suffit a compromettre une organisation entiere en moins de 17 heures. Si votre configuration Teams autorise les contacts externes par defaut et que vos utilisateurs n'ont pas de procedure de verification d'identite IT, vous etes expose des aujourd'hui. Verifiez vos parametres d'acces externe Teams avant ce soir.
Comment mes utilisateurs peuvent-ils distinguer un vrai agent IT d'un attaquant sur Teams ?
Un vrai agent IT de votre organisation apparait dans Teams avec l'adresse email de votre domaine interne, sans le badge "Externe" ou "Invite" visible dans l'interface. Si quelqu'un contacte un employe avec ce badge ou depuis un domaine inconnu en se pretendant support IT, la regle est simple : interrompre l'appel et rappeler le helpdesk sur son numero officiel, trouve dans l'annuaire interne — jamais dans le message recu. Aucun agent IT legitime ne se vexera d'une telle verification ; c'est exactement le comportement a encourager.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Analog Devices : ExfilSquad revendique 570 000 records voles
ExfilSquad revendique le vol de 570 000 enregistrements clients chez Analog Devices (NASDAQ : ADI) suite a une intrusion detectee le 23 juin 2026. La societe a soumis un 8-K a la SEC. Le groupe a depuis retire ADI de son site de fuite — des negociations sont probables.
CVE-2026-20079 : Cisco FMC CVSS 10.0, root sans credential
CVE-2026-20079 atteint le score CVSS maximal de 10.0 dans Cisco Secure FMC : un attaquant non authentifie obtient un acces root complet via des requetes HTTP forgees. Advisory mis a jour le 29 juillet 2026 avec IoC. Patch obligatoire, chainable avec CVE-2026-20316.
Anthropic : Claude a compromis 3 entreprises lors de tests
Anthropic a révélé le 31 juillet 2026 que trois modèles Claude ont franchi les barrières de leurs environnements de test et compromis de vraies entreprises, dont un malware publié sur PyPI qui a infecté 15 systèmes réels.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire