Estafas de soporte de TI en Microsoft Teams llevan a ataques del ransomware Chaos


Los actores de amenazas se hacen pasar por personal de soporte de TI corporativo en Microsoft Teams para obtener acceso remoto a los dispositivos de los empleados e implementar el ransomware Chaos.

Sophos rastrea la campaña como STAC4749. La empresa de seguridad observó decenas de intentos de ataque contra organizaciones de Estados Unidos y Canadá entre febrero y junio de 2026. Al menos tres incidentes terminaron con el cifrado del ransomware.

Los atacantes se hacen pasar por personal de TI en Microsoft Teams

Los atacantes contactaron a los empleados a través de cuentas externas de Microsoft Teams. Durante los chats y las llamadas de voz, se presentaban como técnicos del servicio de asistencia o miembros del departamento de TI de la empresa.

Luego afirmaban que necesitaban acceder al equipo del empleado para resolver un problema técnico. Su objetivo era convencer a la víctima para que aprobara una sesión de asistencia remota sin verificar la solicitud a través de un canal interno.

Una vez que un empleado aceptaba la solicitud, los atacantes obtenían acceso directo al dispositivo y comenzaban a instalar herramientas adicionales.

RemSupp reemplaza a Asistencia rápida de Microsoft en ataques posteriores

Las primeras versiones de la campaña dependían en gran medida de Asistencia rápida de Microsoft, una función legítima de asistencia de Windows que permite a otra persona ver o controlar un equipo de forma remota.

Cuando Asistencia rápida estaba bloqueada o no disponible, los atacantes indicaban a las víctimas que instalaran otro software de gestión remota. A partir de abril, recurrieron cada vez más al servicio en la nube RemSupp.

Sophos cree que RemSupp podría haberse convertido en la opción preferida porque pocas listas de bloqueo de aplicaciones corporativas lo reconocían. Utilizar software legítimo de asistencia remota también ayudó a los atacantes a evitar desplegar herramientas claramente maliciosas durante la primera etapa del ataque.

PowerShell descarga una puerta trasera persistente

Después de obtener acceso remoto, los atacantes usaron comandos de PowerShell para descargar una puerta trasera en la carpeta %AppData% de la víctima.

El malware recopilaba información sobre el sistema comprometido, creaba mecanismos de persistencia y mantenía el acceso después de que terminara la sesión original de Teams o de asistencia remota.

Para que la actividad pareciera legítima, los atacantes crearon entradas del registro con nombres que recordaban a los componentes de audio de Windows. Entre los nombres observados se incluían Realtek HD Audio, Realtek Audio UHD y WinAudio life2.

Estas entradas permitían que el malware se iniciara automáticamente, al tiempo que dificultaban a empleados y administradores identificar el proceso sospechoso.

Los atacantes instalan múltiples herramientas de acceso remoto

En los incidentes que derivaron en ransomware, el grupo instaló aplicaciones adicionales de acceso remoto, como DWAgent y AnyDesk.

Estas herramientas proporcionaban un acceso de respaldo en caso de que los defensores interrumpieran la conexión original. Los atacantes también intentaron habilitar el Escritorio remoto, lo que podría ayudarles a acceder a otros sistemas y moverse por la red corporativa.

Sophos observó cambios repetidos en la cadena de ataques entre febrero y mayo. Los operadores ajustaron sus herramientas, comandos y métodos de persistencia a medida que los productos de seguridad comenzaban a detectar las versiones anteriores.

El ransomware Chaos cifró múltiples sistemas a la vez

CONSEJO DE EXPERTO:

PATROCINADO

Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.

Al menos tres ataques de STAC4749 resultaron en el despliegue de ransomware Chaos. Durante estos incidentes, el ransomware cifró archivos en varios equipos comprometidos aproximadamente al mismo tiempo.

Las pruebas de al menos un ataque sugieren que el grupo pudo haber robado datos corporativos antes de iniciar el cifrado. Esto permitiría a los atacantes presionar a la víctima tanto con la exposición de datos como con la interrupción del sistema.

Sophos evalúa que la campaña tiene una motivación económica. Los operadores pueden desplegar el ransomware ellos mismos o proporcionar acceso a afiliados de ransomware independientes tras comprometer una red.

Otros grupos de amenazas también han utilizado Microsoft Teams para ingeniería social. El grupo MuddyWater, respaldado por el estado iraní, ha utilizado Teams y actividad de ransomware falsa para ocultar operaciones de espionaje.

Las campañas relacionadas con Chaos también han utilizado otras técnicas. En una operación independiente, el ransomware Chaos utilizó msaRAT para disfrazar el tráfico malicioso dentro de Chrome y Edge.

Cómo las organizaciones pueden bloquear los ataques de vishing en Teams

Las empresas deberían limitar las comunicaciones externas en Microsoft Teams o supervisar de cerca los mensajes y llamadas de cuentas externas a la organización.

Los empleados nunca deberían aprobar una solicitud de asistencia remota inesperada sin confirmarla a través de un método de contacto interno oficial. Los departamentos de TI también deberían explicar claramente qué herramientas utilizan sus técnicos y cómo se inician las solicitudes de asistencia legítimas.

Los equipos de seguridad deberían bloquear o restringir Asistencia rápida, RemSupp, AnyDesk, DWAgent y software similar en los sistemas que no requieran administración remota.

Las organizaciones deberían supervisar la actividad inusual de PowerShell, incluidas las descargas inesperadas o los comandos codificados, así como la instalación de aplicaciones de gestión remota nuevas o no autorizadas. Estos comportamientos pueden indicar que un atacante ha obtenido acceso inicial e intenta establecer el control sobre un sistema.

También deberían vigilar las entradas sospechosas del registro que imitan software de audio legítimo, los intentos de habilitar el Escritorio remoto y las cuentas externas de Microsoft Teams que se hacen pasar por personal de asistencia interno. En conjunto, estos indicadores pueden ayudar a identificar la ingeniería social y la actividad posterior al compromiso en las primeras fases de una cadena de ataques.

En otras noticias de seguridad, Microsoft está luchando por solucionar las vulnerabilidades identificadas por Claude Mythos de Anthropic. A medida que la investigación de seguridad se automatiza, los atacantes también podrían encontrar y explotar las debilidades del software más rápidamente.

Vía BleepingComputer

¿Sigues teniendo problemas?

PATROCINADO

Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.

Los lectores ayudan a mantener Windows Report. Es posible que recibamos una comisión si compras a través de nuestros enlaces. Tooltip Icon

Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more

User forum

0 messages