Los ciberdelincuentes han encontrado una nueva forma de eludir los filtros de correo electrónico y los bloqueadores de spam: están llamando directamente a los empleados a través de Microsoft Teams. Una campaña reciente vinculada al ransomware Chaos muestra a los atacantes utilizando el phishing de voz, o "vishing", dentro de Teams para engañar a los trabajadores y obtener acceso a la red, lo que finalmente conduce a la implementación del ransomware en todos los sistemas corporativos.

Esto no es solo otra historia de phishing por correo electrónico. Es una señal de que los atacantes están apuntando deliberadamente a las plataformas de colaboración en las que millones de empleados ahora confían por defecto, y está obligando a repensar cómo las organizaciones capacitan al personal para detectar la ingeniería social.

Cómo funciona el ataque de vishing en Microsoft Teams

A diferencia del phishing tradicional, que se basa en un enlace o archivo adjunto malicioso en una bandeja de entrada, este estilo de ataque utiliza el contacto de voz en vivo. Los atacantes se comunican con los empleados a través de Microsoft Teams, a menudo haciéndose pasar por soporte interno de TI o un proveedor de confianza, y usan la llamada para generar urgencia y credibilidad. Debido a que la interacción ocurre dentro de una plataforma que los empleados ya usan a diario para solicitudes de trabajo legítimas, la barrera psicológica que normalmente hace que las personas sospechen de los correos no solicitados simplemente no existe.

Una vez que se establece la confianza, el objetivo del atacante es simple: lograr que el objetivo realice una acción que otorgue acceso remoto, ya sea aprobar una solicitud de inicio de sesión, instalar una herramienta de acceso remoto o compartir credenciales bajo el pretexto de un ticket de soporte. A partir de ahí, el atacante tiene un punto de apoyo dentro de la red corporativa, lo que prepara el escenario para la carga útil del ransomware.

Este enfoque refleja una tendencia más amplia de atacantes que explotan los entornos de Microsoft 365 en lugar de atacar directamente las vulnerabilidades del software. Se hace eco de tácticas vistas en la campaña Storm-2949 dirigida a los restablecimientos de contraseñas de Microsoft 365, donde los actores de amenazas manipularon flujos de trabajo de confianza en la nube en lugar de depender únicamente del malware para violar las organizaciones.

Por qué el phishing de voz elude la capacitación de seguridad tradicional

La mayoría de los programas de concientización sobre seguridad corporativa se basan en el correo electrónico: no haga clic en enlaces desconocidos, verifique la dirección del remitente, pase el cursor antes de confiar. El phishing de voz elude casi toda esa capacitación porque no hay un correo electrónico que analizar, ni un dominio claramente falsificado, ni un mensaje estático que un empleado pueda reenviar discretamente a un equipo de seguridad para su revisión.

Una llamada telefónica o de Teams en vivo también introduce una presión social que el correo electrónico no tiene. Una voz tranquila y profesional que dice ser del soporte de TI, especialmente una que hace referencia a terminología interna real o eventos recientes de la empresa, puede empujar a un empleado a cumplir rápidamente antes de que haya tenido tiempo de pensar críticamente. Esa combinación de plataforma de confianza, presión en tiempo real y preparación limitada del empleado es exactamente la razón por la que el vishing se ha convertido en un punto de entrada atractivo para los operadores de ransomware.

Lo que hace el ransomware Chaos una vez dentro de una red

Una vez que los atacantes han utilizado la llamada de vishing para establecer el acceso, la siguiente etapa es implementar el ransomware Chaos. Al igual que otras familias de ransomware, Chaos está diseñado para moverse a través de una red comprometida, cifrar archivos y sistemas, y mantener esos datos como rehenes hasta que se pague un rescate. El daño no se limita a una sola máquina; los operadores de ransomware generalmente intentan propagarse lo más ampliamente posible dentro de una red antes de activar el cifrado, maximizando la presión sobre la organización víctima para que pague.

Lo que hace notable esta campaña es el método de entrega más que el ransomware en sí. Al obtener acceso de apariencia legítima a través de un canal de comunicación de confianza, los atacantes pueden potencialmente eludir varias capas de defensas técnicas que normalmente marcarían descargas sospechosas o intentos de inicio de sesión inusuales.

Defensas para trabajadores remotos e híbridos: MFA, VPN y verificación de voz

Para las organizaciones con equipos distribuidos o híbridos, este tipo de ataque es un recordatorio de que la verificación de identidad debe extenderse más allá de las pantallas de correo electrónico e inicio de sesión. Algunos pasos prácticos pueden reducir significativamente el riesgo:

  • Exigir autenticación multifactor (MFA) para todo acceso remoto y sistemas confidenciales, y capacitar a los empleados para que nunca aprueben una solicitud de MFA que no hayan iniciado personalmente.
  • Establecer una política clara para toda la empresa para verificar las solicitudes de soporte de TI, como exigir a los empleados que devuelvan la llamada a un número interno conocido en lugar de confiar en una llamada o mensaje entrante de Teams.
  • Utilizar una VPN junto con estrictos controles de acceso para que, incluso si las credenciales se ven comprometidas, el movimiento lateral a través de la red sea más difícil de lograr.
  • Ampliar la capacitación de concientización sobre phishing para cubrir la ingeniería social basada en voz y chat, no solo el correo electrónico.

Lo que esto significa para usted

Si trabaja en un rol híbrido o remoto y usa Microsoft Teams con regularidad, trate las llamadas o mensajes inesperados del "soporte de TI" con el mismo escepticismo que aplicaría a un correo electrónico sospechoso. Los departamentos de TI legítimos rara vez se comunican en frío a través de plataformas de chat pidiéndole que instale software o apruebe solicitudes de acceso en el momento. En caso de duda, cuelgue, verifique a través de un canal oficial e informe la interacción a su equipo de seguridad de inmediato.

Puntos clave

El aumento de los ataques de ransomware por vishing en Microsoft Teams muestra que los ciberdelincuentes se están adaptando más rápido que muchos programas de capacitación corporativa. A medida que las herramientas de colaboración se convierten en la nueva línea del frente de la ingeniería social, las organizaciones deben actualizar sus defensas en consecuencia: fortalecer las políticas de MFA, formalizar los procedimientos de verificación de TI y asegurarse de que los empleados entiendan que la confianza en una plataforma no equivale a la confianza en cada persona que la usa. Mantenerse alerta ante solicitudes de voz y chat no solicitadas, sin importar lo convincentes que suenen, sigue siendo una de las formas más simples y efectivas de detener un ataque de ransomware antes de que comience.