Cybercriminelen hebben een nieuwe manier gevonden om e-mailfilters en spamblokkers te omzeilen: ze bellen medewerkers rechtstreeks via Microsoft Teams. Een recente campagne die aan Chaos-ransomware is gekoppeld, laat zien dat aanvallers gebruikmaken van voice-phishing, of 'vishing', binnen Teams om werknemers te verleiden netwerktoegang af te staan, wat uiteindelijk leidt tot het uitrollen van ransomware in bedrijfssystemen.
Dit is niet zomaar een nieuw verhaal over phishingmail. Het is een teken dat aanvallers doelbewust de samenwerkingsplatformen aanvallen die miljoenen medewerkers inmiddels standaard vertrouwen, en het dwingt tot een heroverweging van hoe organisaties hun personeel trainen om social engineering te herkennen.
Hoe de Microsoft Teams-vishingaanval werkt
In tegenstelling tot traditionele phishing, die vertrouwt op een kwaadaardige link of bijlage in een inbox, maakt deze aanvalsstijl gebruik van live spraakcontact. Aanvallers benaderen medewerkers via Microsoft Teams, vaak door zich voor te doen als interne IT-ondersteuning of een vertrouwde leverancier, en gebruiken het gesprek om urgentie en geloofwaardigheid op te bouwen. Omdat de interactie plaatsvindt op een platform dat medewerkers dagelijks al gebruiken voor legitieme werkverzoeken, is de psychologische drempel die mensen normaal gesproken achterdochtig maakt bij ongevraagde e-mails er eenvoudigweg niet.
Zodra het vertrouwen is gewonnen, is het doel van de aanvaller helder: het slachtoffer een handeling laten verrichten die externe toegang verleent, of het nu gaat om het goedkeuren van een inlogmelding, het installeren van een remote-access-tool of het delen van inloggegevens onder het mom van een supportticket. Daarna heeft de aanvaller een voet tussen de deur in het bedrijfsnetwerk, waarmee de toon wordt gezet voor de ransomware-lading.
Deze aanpak weerspiegelt een bredere trend waarin aanvallers Microsoft 365-omgevingen misbruiken in plaats van softwarekwetsbaarheden direct aan te vallen. Het doet denken aan tactieken die werden gezien in de Storm-2949-campagne gericht op het opnieuw instellen van Microsoft 365-wachtwoorden, waarbij dreigingsactoren vertrouwde cloudworkflows manipuleerden in plaats van alleen op malware te vertrouwen om organisaties binnen te dringen.
Waarom voice-phishing de traditionele beveiligingstraining omzeilt
De meeste bewustwordingsprogramma's voor bedrijfsbeveiliging zijn opgebouwd rond e-mail: klik niet op onbekende links, controleer het afzenderadres, zweef voordat je vertrouwt. Voice-phishing omzeilt bijna al die training, want er is geen e-mail om te onderzoeken, geen overduidelijk vervalst domein en geen statisch bericht dat een medewerker rustig kan doorsturen naar een beveiligingsteam voor controle.
Een live telefoon- of Teams-gesprek introduceert ook sociale druk die e-mail niet kent. Een kalme, professioneel klinkende stem die zich uitgeeft voor IT-ondersteuning, vooral een die echte interne terminologie of recente bedrijfsgebeurtenissen noemt, kan een medewerker tot snelle naleving aanzetten voordat die de tijd heeft gekregen om kritisch na te denken. Die combinatie van vertrouwd platform, realtime druk en beperkte voorbereiding van medewerkers is precies waarom vishing een aantrekkelijk instappunt is geworden voor ransomwarebendes.
Wat Chaos-ransomware doet eenmaal binnen in een netwerk
Zodra aanvallers via het vishinggesprek toegang hebben verkregen, is de volgende fase het inzetten van Chaos-ransomware. Net als andere ransomwarefamilies is Chaos ontworpen om zich door een gecompromitteerd netwerk te verplaatsen, bestanden en systemen te versleutelen en die gegevens te gijzelen totdat er losgeld wordt betaald. De schade beperkt zich niet tot één machine; ransomware-operators proberen doorgaans zich zo breed mogelijk binnen een netwerk te verspreiden voordat ze de versleuteling activeren, om de druk op de getroffen organisatie om te betalen te maximaliseren.
Wat deze campagne opmerkelijk maakt, is de bezorgmethode, niet de ransomware zelf. Door legitiem ogende toegang te verkrijgen via een vertrouwd communicatiekanaal, kunnen aanvallers mogelijk meerdere lagen van technische verdedigingen omzeilen die normaal gesproken verdachte downloads of ongebruikelijke inlogpogingen zouden signaleren.
Verdediging voor externe en hybride werkers: MFA, VPN's en stemverificatie
Voor organisaties met verspreide of hybride teams is dit soort aanval een herinnering dat identiteitsverificatie verder moet reiken dan e-mail en inlogschermen. Een paar praktische stappen kunnen het risico aanzienlijk verminderen:
- Vereis multifactorauthenticatie (MFA) voor alle externe toegang en gevoelige systemen, en train medewerkers om nooit een MFA-melding goed te keuren die ze niet zelf hebben geïnitieerd.
- Stel een duidelijk, bedrijfsbreed beleid op voor het verifiëren van IT-ondersteuningsverzoeken, zoals de verplichting voor medewerkers om terug te bellen naar een bekend intern nummer in plaats van te vertrouwen op een inkomende Teams-oproep of -bericht.
- Gebruik een VPN in combinatie met strikte toegangscontroles, zodat het zelfs bij gecompromitteerde inloggegevens moeilijker wordt om zijwaarts door het netwerk te bewegen.
- Breid bewustwordingstraining over phishing uit naar voice- en chatgebaseerde social engineering, niet alleen e-mail.
Wat dit voor jou betekent
Als je in een hybride of externe functie werkt en regelmatig Microsoft Teams gebruikt, behandel onverwachte oproepen of berichten van "IT-ondersteuning" dan met dezelfde scepsis die je zou toepassen op een verdachte e-mail. Legitieme IT-afdelingen nemen zelden onaangekondigd contact op via chatplatforms om je te vragen software te installeren of ter plekke toegangsverzoeken goed te keuren. Hang bij twijfel op, verifieer via een officieel kanaal en meld de interactie onmiddellijk aan je beveiligingsteam.
Belangrijkste conclusies
De opkomst van Microsoft Teams-vishing en ransomware-aanvallen toont aan dat cybercriminelen zich sneller aanpassen dan veel bedrijfstrainingsprogramma's. Nu samenwerkingstools de nieuwe frontlinie voor social engineering worden, moeten organisaties hun verdediging dienovereenkomstig bijwerken: versterk MFA-beleid, formaliseer IT-verificatieprocedures en zorg ervoor dat medewerkers begrijpen dat vertrouwen in een platform niet gelijkstaat aan vertrouwen in elke persoon die het gebruikt. Alert blijven op ongevraagde spraak- en chatverzoeken, hoe overtuigend ze ook klinken, blijft een van de eenvoudigste en meest effectieve manieren om een ransomware-aanval te stoppen voordat die begint.




