Estafas de soporte de TI en Microsoft Teams conducen a ataques de Chaos Ransomware


Actores de amenazas se hacen pasar por trabajadores de soporte de TI corporativo en Microsoft Teams para obtener acceso remoto a los dispositivos de los empleados e implementar el ransomware Chaos.

Sophos rastrea la campaña como STAC4749. La empresa de seguridad observó decenas de intentos de ataques contra organizaciones de Estados Unidos y Canadá entre febrero y junio de 2026. Al menos tres incidentes terminaron con el cifrado del ransomware.

Los atacantes se hacen pasar por personal de TI en Microsoft Teams

Los atacantes contactaron a los empleados a través de cuentas externas de Microsoft Teams. Durante los chats y las llamadas de voz, se presentaron como técnicos del servicio de asistencia o miembros del departamento de TI de la empresa.

Luego afirmaron que necesitaban acceso al equipo del empleado para resolver un problema técnico. Su objetivo era persuadir al objetivo para que aprobara una sesión de soporte remoto sin verificar la solicitud a través de un canal interno.

Una vez que un empleado aceptó la solicitud, los atacantes obtuvieron acceso directo al dispositivo y comenzaron a instalar herramientas adicionales.

RemSupp reemplaza a Asistencia rápida de Microsoft en los ataques posteriores

Las primeras versiones de la campaña dependían en gran medida de Asistencia rápida de Microsoft, una función legítima de soporte de Windows que permite a otra persona ver o controlar un equipo de forma remota.

Si Asistencia rápida estaba bloqueada o no estaba disponible, los atacantes instruían a las víctimas para que instalaran otro software de administración remota. A partir de abril, dependieron cada vez más del servicio basado en la nube RemSupp.

Sophos cree que RemSupp pudo haberse convertido en la opción preferida porque menos listas de bloqueo de aplicaciones corporativas lo reconocían. El uso de software legítimo de soporte remoto también ayudó a los atacantes a evitar desplegar herramientas obviamente maliciosas durante la primera etapa del ataque.

PowerShell descarga una puerta trasera persistente

Después de obtener acceso remoto, los atacantes utilizaron comandos de PowerShell para descargar una puerta trasera en la carpeta %AppData% de la víctima.

El malware recopiló información sobre el sistema comprometido, creó mecanismos de persistencia y mantuvo el acceso después de que finalizara la sesión original de Teams o de soporte remoto.

Para que la actividad pareciera legítima, los atacantes crearon entradas del registro con nombres que se asemejaban a los componentes de audio de Windows. Los nombres observados incluían Realtek HD Audio, Realtek Audio UHD y WinAudio life2.

Estas entradas permitían que el malware se iniciara automáticamente, al tiempo que dificultaban que los empleados y los administradores identificaran el proceso sospechoso.

Los atacantes instalan múltiples herramientas de acceso remoto

En los incidentes que progresaron a ransomware, el grupo instaló aplicaciones adicionales de acceso remoto, incluidas DWAgent y AnyDesk.

Estas herramientas proporcionaban acceso de respaldo si los defensores interrumpían la conexión original. Los atacantes también intentaron habilitar el Protocolo de escritorio remoto, lo que podría ayudarles a acceder a otros sistemas y moverse a través de la red corporativa.

Sophos observó cambios repetidos en la cadena de ataque entre febrero y mayo. Los operadores ajustaron sus herramientas, comandos y métodos de persistencia a medida que los productos de seguridad comenzaban a detectar versiones anteriores.

El ransomware Chaos cifró múltiples sistemas a la vez

CONSEJO DE EXPERTO:

PATROCINADO

Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.

Al menos tres ataques de STAC4749 resultaron en el despliegue del ransomware Chaos. Durante estos incidentes, el ransomware cifró archivos en varios equipos comprometidos aproximadamente al mismo tiempo.

Las pruebas de al menos un ataque sugieren que el grupo pudo haber robado datos corporativos antes de comenzar el cifrado. Esto permitiría a los atacantes presionar a la víctima tanto con la exposición de datos como con la interrupción del sistema.

Sophos evalúa la campaña como motivada financieramente. Los operadores pueden desplegar el ransomware por sí mismos o proporcionar acceso a afiliados de ransomware independientes después de comprometer una red.

Otros grupos de amenazas también han utilizado Microsoft Teams para ingeniería social. El grupo MuddyWater, respaldado por el estado iraní, ha utilizado Teams y actividad falsa de ransomware para ocultar operaciones de espionaje.

Las campañas relacionadas con Chaos también han utilizado otras técnicas. En una operación separada, el ransomware Chaos utilizó msaRAT para disfrazar el tráfico malicioso dentro de Chrome y Edge.

Cómo las organizaciones pueden bloquear los ataques de vishing en Teams

Las empresas deberían limitar las comunicaciones externas de Microsoft Teams o supervisar de cerca los mensajes y las llamadas de cuentas externas a la organización.

Los empleados nunca deben aprobar una solicitud de soporte remoto inesperada sin confirmarla a través de un método de contacto interno oficial. Los departamentos de TI también deben explicar claramente qué herramientas utilizan sus técnicos y cómo se inician las solicitudes de soporte legítimas.

Los equipos de seguridad deben bloquear o restringir Asistencia rápida, RemSupp, AnyDesk, DWAgent y software similar en los sistemas que no requieran administración remota.

Las organizaciones deben supervisar la actividad inusual de PowerShell, incluidas las descargas inesperadas o los comandos codificados, así como la instalación de nuevas aplicaciones de administración remota no autorizadas. Estos comportamientos pueden indicar que un atacante ha obtenido acceso inicial e intenta establecer el control sobre un sistema.

También deben vigilar las entradas del registro sospechosas que imitan software de audio legítimo, los intentos de habilitar el Protocolo de escritorio remoto y las cuentas externas de Microsoft Teams que se hacen pasar por personal de soporte interno. En conjunto, estos indicadores pueden ayudar a identificar la ingeniería social y la actividad posterior a la intrusión en una fase temprana de la cadena de ataque.

En otras noticias de seguridad, Microsoft lucha por solucionar las vulnerabilidades identificadas por Claude Mythos de Anthropic. A medida que la investigación de seguridad se vuelve más automatizada, los atacantes también pueden encontrar y explotar las debilidades del software más rápidamente.

Vía BleepingComputer

¿Sigues teniendo problemas?

PATROCINADO

Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.

Los lectores ayudan a mantener Windows Report. Es posible que recibamos una comisión si compras a través de nuestros enlaces. Tooltip Icon

Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more

User forum

0 messages