Tấn công ransomware Chaos qua Microsoft Teams có thể mã hóa hệ thống trong 17 giờ
- Evelyn Carter

- 3 thg 8
- 6 phút đọc
Một cuộc gọi Microsoft Teams kéo dài vài phút có thể giúp kẻ tấn công vượt qua nhiều lớp phòng vệ nếu nhân viên tin rằng người gọi thuộc bộ phận IT nội bộ. Không cần gửi tệp mã độc, dụ nạn nhân truy cập website giả hay khai thác lỗ hổng phần mềm, STAC4749 sử dụng vishing lừa đảo bằng giọng nói để khiến người dùng tự mở một phiên hỗ trợ từ xa.
Điểm đáng chú ý không chỉ nằm ở Chaos ransomware, mà còn ở tốc độ của toàn bộ chuỗi xâm nhập. Sau khi được cấp quyền điều khiển thiết bị, kẻ tấn công có thể cài backdoor, duy trì hiện diện, di chuyển sang các hệ thống khác và đánh cắp dữ liệu trước khi thực hiện mã hóa đồng loạt.
Điều gì đã xảy ra trong chiến dịch STAC4749?
STAC4749 là tên Sophos sử dụng để theo dõi một chiến dịch tấn công có động cơ tài chính. Chiến dịch nhắm vào hàng chục tổ chức tại Bắc Mỹ trong khoảng thời gian từ tháng 2 đến tháng 6/2026.

Kẻ tấn công liên hệ với nhân viên qua tin nhắn hoặc cuộc gọi Microsoft Teams, sau đó giả danh helpdesk hoặc bộ phận hỗ trợ kỹ thuật. Tên hiển thị, tên miền và kịch bản hội thoại được thiết kế để tạo cảm giác đây là một yêu cầu hỗ trợ IT thông thường.
Trong cuộc gọi, kẻ tấn công tìm cách thuyết phục nhân viên:
Mở Microsoft Quick Assist.
Nhập hoặc cung cấp mã phiên hỗ trợ.
Chấp thuận quyền quan sát hay điều khiển thiết bị.
Cài công cụ quản trị từ xa khác nếu Quick Assist bị chặn.
Tin rằng các thao tác PowerShell hoặc tải phần mềm là một phần của quy trình hỗ trợ.
Những số liệu nào cho thấy mức độ nguy hiểm?
Phạm vi Sophos quan sát cho thấy chiến dịch tập trung chủ yếu tại Canada và Mỹ. Tuy nhiên, phương pháp giả danh nhân viên IT qua nền tảng cộng tác có thể được áp dụng tại bất kỳ doanh nghiệp nào sử dụng Microsoft Teams và cho phép liên lạc với tài khoản bên ngoài.
Dữ kiện | Thông tin được công bố |
Thời gian hoạt động được quan sát | Tháng 2–6/2026 |
Quy mô | Hàng chục tổ chức |
Mục tiêu tại Canada | 50% |
Mục tiêu tại Mỹ | 44% |
Hai quốc gia cộng lại | Gần 95% |
Ngành dịch vụ | 20% |
Ngành sản xuất | 17% |
Ngành năng lượng | 12% |
Xây dựng và kỹ thuật | 12% |
Vụ dẫn đến Chaos ransomware | Ít nhất ba |
Thời gian nhanh nhất tới mã hóa | Chưa đầy 17 giờ |
Chuỗi tấn công ransomware Chaos qua Microsoft Teams hoạt động như thế nào?
Sau khi nạn nhân chấp thuận quyền truy cập từ xa, kẻ tấn công sử dụng kết hợp công cụ hợp pháp và mã độc tùy chỉnh để thiết lập nhiều lớp kiểm soát. Cách làm này giúp chúng tiếp tục hiện diện ngay cả khi phiên hỗ trợ ban đầu đã kết thúc.
1. Giả mạo nhân viên IT
Kẻ tấn công gọi hoặc nhắn tin từ một tài khoản Microsoft Teams bên ngoài. Tên tài khoản và nội dung hội thoại được xây dựng để khiến người dùng tin rằng đây là nhân viên helpdesk đang xử lý một sự cố kỹ thuật.
Đây không phải lần đầu Microsoft Teams bị lợi dụng theo cách này. Một chiến dịch EtherRAT được IPSIP phân tích trước đó cũng kết hợp cuộc gọi Teams, giả mạo IT và phần mềm điều khiển từ xa hợp pháp. Phân tích chiến dịch Microsoft Teams phát tán EtherRAT cho thấy các nền tảng cộng tác đang trở thành một kênh social engineering đáng chú ý.
2. Yêu cầu mở công cụ hỗ trợ từ xa
Microsoft Quick Assist được sử dụng trong giai đoạn đầu để giành quyền quan sát hoặc điều khiển thiết bị. Nếu Quick Assist không hoạt động hoặc bị chính sách doanh nghiệp chặn, kẻ tấn công có thể chuyển sang RemSupp và các công cụ quản trị từ xa khác.
3. Triển khai backdoor và duy trì quyền truy cập
Sau khi điều khiển thiết bị, kẻ tấn công chạy PowerShell để tải các thành phần độc hại xuống thư mục người dùng, chẳng hạn %AppData%. Mã độc có thể thu thập thông tin hệ thống, nhận diện sản phẩm bảo mật và tạo cơ chế tự khởi động qua Windows Registry.
4. Thiết lập nhiều đường truy cập dự phòng
Trong các vụ dẫn đến Chaos ransomware, kẻ tấn công còn cài DWAgent hoặc AnyDesk. Chúng cũng tìm cách kích hoạt Remote Desktop Protocol, viết tắt là RDP, để kết nối tới những thiết bị khác trong mạng.
Việc duy trì đồng thời nhiều công cụ truy cập từ xa giúp kẻ tấn công không phụ thuộc vào một phiên kết nối duy nhất. Ngay cả khi Quick Assist bị đóng, một backdoor hoặc công cụ RMM khác vẫn có thể tiếp tục cung cấp quyền kiểm soát.
5. Đánh cắp dữ liệu và mã hóa đồng loạt
Khi được kích hoạt, ransomware mã hóa gần như đồng thời trên nhiều endpoint và tạo ghi chú đòi tiền chuộc có tên như readme.chaos.txt. Một vụ việc mất chưa đầy 17 giờ từ lúc nạn nhân nhận liên hệ ban đầu trên Microsoft Teams đến khi ransomware được triển khai.
Những doanh nghiệp nào có nguy cơ bị nhắm mục tiêu?
Các nhóm có nguy cơ đáng chú ý gồm:
Nhân viên thường xuyên làm việc từ xa.
Nhân viên hay nhận hỗ trợ kỹ thuật trực tuyến.
Bộ phận tài chính, pháp lý, kỹ thuật hoặc quản lý dữ liệu nhạy cảm.
Doanh nghiệp cho phép người dùng Teams bên ngoài chủ động gọi điện.
Tổ chức chưa kiểm soát Quick Assist, AnyDesk, DWAgent và các công cụ RMM.
Môi trường cấp quyền quản trị cục bộ quá rộng cho người dùng.
Doanh nghiệp thiếu giám sát PowerShell, Registry, RDP và endpoint.
SME chưa có đội ngũ an ninh mạng chuyên trách.
Doanh nghiệp cần làm gì trong 24 giờ đầu?
Doanh nghiệp nên ưu tiên kiểm soát yêu cầu hỗ trợ từ xa, rà soát công cụ quản trị hợp pháp và rút ngắn thời gian phát hiện. Khi STAC4749 có thể tiến tới mã hóa trong chưa đầy 17 giờ, quy trình chỉ xem xét cảnh báo vào ngày làm việc tiếp theo có thể không đủ nhanh.
Nếu phát hiện dấu hiệu xâm nhập, doanh nghiệp cần cô lập thiết bị nhưng tránh xóa log hoặc tắt máy một cách tùy tiện khi chưa có hướng dẫn điều tra. Sổ tay ứng phó sự cố ransomware cung cấp khung tham khảo về điều tra, ngăn chặn, thu thập bằng chứng và phục hồi hệ thống.
Góc nhìn chuyên gia từ IPSIP Việt Nam?
Tác động có thể bao gồm gián đoạn vận hành, mã hóa endpoint, đánh cắp dữ liệu, chi phí điều tra và khôi phục, nghĩa vụ thông báo sự cố, rủi ro pháp lý và suy giảm uy tín. Chuỗi tấn công dưới 17 giờ cũng làm giảm đáng kể thời gian dành cho việc xác minh và phản ứng.
Ứng dụng hợp pháp không đồng nghĩa với hành vi hợp pháp. Doanh nghiệp cần quản lý danh tính người gọi, quyền hỗ trợ từ xa, hành vi endpoint và lưu lượng nội bộ như một chuỗi liên kết thay vì vận hành từng biện pháp bảo mật riêng lẻ.
Đào tạo cũng cần mở rộng ra ngoài email phishing. Nhân viên phải được thực hành cách xử lý cuộc gọi Teams, yêu cầu chia sẻ màn hình và đề nghị mở công cụ hỗ trợ từ xa. Chương trình đào tạo nhận thức an ninh mạng có thể hỗ trợ doanh nghiệp xây dựng các tình huống mô phỏng phù hợp với phương thức tấn công thực tế.

Doanh nghiệp Việt Nam cần mở rộng chương trình chống phishing sang Microsoft Teams, cuộc gọi thoại và hoạt động hỗ trợ từ xa. Ưu tiên trước mắt là xác minh độc lập mọi yêu cầu IT, giới hạn công cụ RMM, giám sát PowerShell và RDP, đồng thời kiểm tra khả năng khôi phục từ bản sao lưu sạch.
Nguồn tham khảo









Bình luận