En bref

  • STAC4749 : des attaquants se font passer pour des agents IT via Microsoft Teams pour deployer le ransomware Chaos — moins de 17 heures entre le premier contact et le chiffrement complet du reseau
  • 95 % des cibles sont nord-americaines (50 % Canada, 45 % Etats-Unis) ; secteurs les plus touches : services, industrie, energie, construction
  • Action immediate : restreindre l'acces externe Teams, bloquer Quick Assist via GPO sur les postes non-IT, former les utilisateurs a la verification d'identite IT

Les faits

Le 31 juillet 2026, Sophos a publie l'analyse complete d'une campagne d'attaque suivie sous l'identifiant STAC4749. Active entre fevrier et juin 2026 et ciblant des dizaines d'organisations en Amerique du Nord, cette campagne illustre une evolution majeure dans les tactiques ransomware : le vecteur d'entree n'est plus une vulnerabilite reseau ni un email de phishing. C'est un appel Microsoft Teams.

Les attaquants utilisent des comptes Microsoft Teams externes — crees avec des noms et photos de profil imitant les services IT internes — pour initier des conversations de chat puis des appels vocaux avec des employes. Le scenario est systematiquement calibre sur l'urgence : "Nous avons detecte une activite suspecte sur votre compte", "une mise a jour de securite critique doit etre deployee immediatement", "votre poste genere des alertes sur notre supervision reseau". Ces pretextes activent les mecanismes d'obeissance a l'autorite et d'urgence artificielle qui court-circuitent la vigilance naturelle.

Sophos a documente que dans plusieurs incidents, les attaquants avaient effectue une reconnaissance prealable sur le site web de la cible et sur LinkedIn pour identifier le nom reel du service IT, reproduire les denominations exactes des equipes de support, et parfois reutiliser des photos de profil d'employes IT reels. Ce niveau de personnalisation transforme l'attaque d'opportuniste en campagne ciblee.

Une fois la confiance de l'employe etablie, l'attaquant demande a partager l'ecran ou a activer Quick Assist — l'outil de support a distance integre nativement dans Windows 10 et Windows 11. Quick Assist est particulierement efficace pour les attaquants : il est pre-installe sur tous les postes Windows modernes, son usage est legitime dans un contexte de support IT, et son execution ne genere aucune alerte dans les solutions EDR ou antivirus standard. Sophos a egalement documente l'utilisation de RemSupp, un outil de teleassistance moins repandu mais tout aussi discret. L'employe entre le code a six chiffres communique par l'attaquant, et la prise en main a distance est etablie en quelques secondes.

La phase post-acces est rapide et methodique. L'operateur STAC4749, desormais aux commandes du poste, ouvre un terminal PowerShell et telecharge les payloads depuis des serveurs sous son controle. S'ensuit une phase de reconnaissance interne : cartographie des partages reseau accessibles, identification des systemes de sauvegarde, extraction de credentials Active Directory, liste des serveurs joignables. La chaine aboutit au deploiement du ransomware Chaos.

Chaos est une famille de ransomware documentee depuis 2021, initialement distribuee comme un builder vendu sur des forums cybercriminels. Les premieres versions detruisaient irreversiblement les fichiers en ecrasant leur contenu avec des donnees aleatoires plutot qu'en les chiffrant de maniere recuperable — rendant le paiement de rancon totalement inutile. Les versions utilisees par STAC4749 integrent un chiffrement effectif, mais la reputation de pertes potentiellement irreversibles reste associee a cette famille, rendant les negociations particulierement incertaines pour les victimes.

La statistique la plus alarmante de l'analyse Sophos concerne la vitesse d'execution. Dans au moins un incident documente, les attaquants sont passes du premier contact Teams a l'encryption complete du reseau de la victime en moins de 17 heures. Ce delai ne laisse aucune fenetre d'intervention si le SOC ne dispose pas d'une detection comportementale en temps reel.

Sur la periode documentee (fevrier a juin 2026), au moins trois intrusions STAC4749 ont abouti au deploiement de Chaos. La repartition geographique est frappante : 95 % des organisations visees etaient nord-americaines, le Canada representant 50 % des victimes et les Etats-Unis 45 %. Les secteurs les plus touches — services, industrie manufacturiere, energie, batiment et genie civil — partagent un trait commun : des populations d'employes non-techniques exposees a Microsoft 365 sans formation specifique aux tentatives de vishing sur plateformes de collaboration.

STAC4749 n'est pas un cas isole. La campagne Black Basta utilisant Microsoft Teams comme vecteur d'ingenierie sociale avait ete documentee des 2024. Entre 2024 et mi-2026, au moins quatre groupes d'attaque distincts ont ete observes exploitant ce vecteur Teams. L'industrialisation est confirmee : des forums cybercriminels proposent desormais des kits de vishing Teams incluant des comptes preconfigures, des scripts d'appel et des outils d'automatisation de la phase post-acces.

Impact et exposition

Toute organisation utilisant Microsoft Teams avec la fonctionnalite d'acces externe activee — ce qui est la configuration par defaut — est exposee a ce vecteur d'attaque. Cette fonctionnalite permet a tout utilisateur d'un tenant Teams externe de contacter vos employes par message ou par appel vocal, sans restriction ni validation prealable. L'impact d'une intrusion STAC4749 allant jusqu'au deploiement de Chaos peut inclure le chiffrement des fichiers et partages reseau, la destruction potentielle des sauvegardes si Shadow Copy et NAS ne sont pas isoles, et une exfiltration prealable a des fins de double extorsion.

Recommandations

  • Auditer immediatement la configuration d'acces externe Teams (Teams Admin Center > Acces externe) : passer de "Autoriser tous les domaines" a une liste blanche de partenaires approuves, ou desactiver l'acces externe si non necessaire
  • Bloquer Quick Assist sur les postes non-IT via GPO (Configuration ordinateur > Modeles d'administration > Composants Windows > Aide rapide)
  • Former et tester les utilisateurs : simuler un vishing Teams avec un faux agent IT, mesurer le taux de compliance, de-briefer sans penalite
  • Creer des alertes SIEM correlant sessions Quick Assist ou RemSupp avec des executions PowerShell dans les 30 minutes suivantes — signature comportementale de STAC4749
  • Implementer une segmentation reseau pour limiter le mouvement lateral depuis un poste compromis vers les serveurs de sauvegarde
  • Diffuser une regle claire : tout agent IT demandant un acces a distance via Teams doit etre verifie par appel sur le numero officiel du helpdesk

Alerte critique

STAC4749 demontre qu'un appel Teams suffit a compromettre une organisation entiere en moins de 17 heures. Si votre configuration Teams autorise les contacts externes par defaut et que vos utilisateurs n'ont pas de procedure de verification d'identite IT, vous etes expose des aujourd'hui. Verifiez vos parametres d'acces externe Teams avant ce soir.

Comment mes utilisateurs peuvent-ils distinguer un vrai agent IT d'un attaquant sur Teams ?

Un vrai agent IT de votre organisation apparait dans Teams avec l'adresse email de votre domaine interne, sans le badge "Externe" ou "Invite" visible dans l'interface. Si quelqu'un contacte un employe avec ce badge ou depuis un domaine inconnu en se pretendant support IT, la regle est simple : interrompre l'appel et rappeler le helpdesk sur son numero officiel, trouve dans l'annuaire interne — jamais dans le message recu. Aucun agent IT legitime ne se vexera d'une telle verification ; c'est exactement le comportement a encourager.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.

Demander un audit