Los atacantes se hacen pasar por personal de soporte técnico en Microsoft Teams

Un grupo de piratería con motivación económica ha estado abusando de Microsoft Teams para infiltrarse en redes corporativas, según investigadores citados por Cybersecurity Dive. La campaña ha afectado a decenas de empresas en Estados Unidos y Canadá, utilizando identidades falsas de soporte técnico para engañar a los empleados y conseguir que entreguen acceso remoto a sus equipos. Una vez dentro, los atacantes despliegan ransomware, cifrando archivos y exigiendo un pago.

A diferencia de muchas intrusiones de alto perfil vinculadas al espionaje estatal, los investigadores señalan que esta operación parece puramente económica. Los atacantes no buscan inteligencia ni acceso de vigilancia a largo plazo. Quieren un rescate, y Microsoft Teams se ha convertido en una herramienta conveniente para conseguirlo.

Cómo funciona la estafa

La táctica se basa en la ingeniería social, no en una vulnerabilidad de software. Los atacantes contactan a los empleados a través de Microsoft Teams, haciéndose pasar por personal interno de soporte técnico. Dado que Teams es una herramienta de comunicación confiable y de uso diario en la mayoría de las organizaciones, es mucho más probable que los empleados bajen la guardia que si recibieran un correo electrónico no solicitado o una llamada de un número desconocido.

Una vez que el empleado está convencido de que habla con el soporte técnico legítimo, el atacante lo persuade para que le otorgue acceso remoto a su equipo, a menudo con el pretexto de resolver un problema técnico. A partir de ahí, los intrusos pueden moverse lateralmente por la red, recolectar credenciales y, finalmente, desplegar ransomware en sistemas y servidores compartidos.

Este enfoque refleja una tendencia más amplia en el cibercrimen: los atacantes prefieren cada vez más la suplantación de identidad y la explotación de la confianza antes que los exploits técnicos, porque a menudo es más fácil convencer a una persona para que abra la puerta que derribar un cortafuegos.

Las consecuencias de privacidad de una brecha de ransomware

Si bien el ransomware suele plantearse como un problema de continuidad del negocio, los archivos cifrados y los sistemas bloqueados son solo una parte de la historia. Estas campañas a menudo implican la exfiltración de datos antes de que comience el cifrado, lo que significa que los registros de empleados, la información de clientes y las comunicaciones internas pueden estar ya en manos de los atacantes cuando aparece la nota de rescate.

Esa información no desaparece necesariamente una vez que se paga el rescate o se restaura un sistema. Puede venderse, filtrarse o retenerse para extorsiones futuras. Las consecuencias se extienden mucho más allá de la empresa afectada. Los empleados cuyas credenciales fueron recolectadas, los clientes cuyos registros estaban almacenados en servidores comprometidos y los socios que intercambiaron archivos confidenciales pueden quedar expuestos.

La infraestructura que respalda estas campañas a menudo depende de proveedores de alojamiento dispuestos a hacer la vista gorda. Las autoridades han tomado nota de este problema en otros lugares: las autoridades neerlandesas confiscaron recientemente 800 servidores y arrestaron a dos personas vinculadas a una operación de alojamiento a prueba de balas que respaldaba actividades de cibercrimen, un recordatorio de que las campañas de ransomware rara vez operan de forma aislada. Dependen de un ecosistema más amplio de servicios de alojamiento, blanqueo y distribución que cruza fronteras.

Qué significa esto para ti

Si tu organización utiliza Microsoft Teams, y la mayoría lo hace, esta campaña es una advertencia directa de que las plataformas de chat internas son ahora vectores de ataque viables, no solo las bandejas de entrada de correo electrónico. Los departamentos de TI deben tratar los mensajes no solicitados de Teams de contactos de "soporte" con la misma sospecha que se reserva normalmente para los correos de phishing.

Para los empleados individuales, la lección es simple: el soporte técnico legítimo rara vez inicia el contacto de esta manera, y casi nunca pide que concedas acceso remoto en el momento sin una verificación previa a través de un sistema de tickets conocido o un canal interno. Si algo se siente apresurado o inusualmente urgente, esa urgencia suele ser la señal de alerta.

Para las empresas que manejan datos de clientes o empleados, esta campaña también subraya por qué importan la minimización de datos y la segmentación de la red. Limitar la cantidad de información confidencial que se encuentra en un solo sistema accesible reduce lo que un atacante puede extraer incluso si logra superar la primera línea de defensa.

Medidas prácticas para reducir el riesgo

  • Verifica cualquier contacto de soporte técnico a través de un sistema de tickets oficial o una línea telefónica interna conocida antes de conceder acceso remoto a tu dispositivo.
  • Activa la autenticación multifactor en Teams, el correo electrónico y las herramientas de acceso remoto para que una sola credencial comprometida no sea suficiente para moverse lateralmente.
  • Capacita a los empleados específicamente en tácticas de suplantación de identidad en Teams, no solo en phishing por correo electrónico, ya que los atacantes claramente están diversificando sus puntos de entrada.
  • Segmenta los datos confidenciales y limita los privilegios administrativos para que una sola cuenta comprometida no pueda alcanzar toda la red.
  • Mantén copias de seguridad offline y probadas para que las demandas de ransomware pierdan su poder de negociación.

Esta campaña de ransomware a través de Microsoft Teams es un recordatorio de que los atacantes van donde ya existe confianza. A medida que las organizaciones dependen cada vez más de las plataformas de colaboración para sus operaciones diarias, esas mismas herramientas se convierten en blancos atractivos para la suplantación de identidad. Estar alerta ante solicitudes inesperadas de "soporte", verificar identidades a través de canales separados y mantener la capacitación en seguridad actualizada son formas sencillas pero eficaces de ir un paso por delante.