Estafas de soporte técnico en Microsoft Teams conducen a ataques del ransomware Chaos


Los actores de amenazas se hacen pasar por personal de soporte de TI corporativo en Microsoft Teams para obtener acceso remoto a los dispositivos de los empleados e implementar el ransomware Chaos.

Sophos rastrea la campaña como STAC4749. La empresa de seguridad observó decenas de intentos de ataque contra organizaciones en Estados Unidos y Canadá entre febrero y junio de 2026. Al menos tres incidentes terminaron con el cifrado del ransomware.

Los atacantes se hacen pasar por personal de TI en Microsoft Teams

Los atacantes contactaron a los empleados a través de cuentas externas de Microsoft Teams. Durante los chats y las llamadas de voz, se presentaban como técnicos del servicio de asistencia técnica o miembros del departamento de TI de la empresa.

Luego afirmaban que necesitaban acceso al equipo del empleado para resolver un problema técnico. Su objetivo era persuadir al objetivo para que aprobara una sesión de soporte remoto sin verificar la solicitud a través de un canal interno.

Una vez que un empleado aceptaba la solicitud, los atacantes obtenían acceso directo al dispositivo y comenzaban a instalar herramientas adicionales.

RemSupp reemplaza a Asistencia rápida en ataques posteriores

Las primeras versiones de la campaña dependían en gran medida de Asistencia rápida de Microsoft, una función legítima de soporte de Windows que permite que otra persona vea o controle una computadora de forma remota.

Cuando Asistencia rápida estaba bloqueada o no disponible, los atacantes instruían a las víctimas para que instalaran otro software de administración remota. A partir de abril, recurrieron cada vez más al servicio basado en la nube RemSupp.

Sophos cree que RemSupp pudo haberse convertido en la opción preferida porque menos listas de bloqueo de aplicaciones corporativas lo reconocían. El uso de software de soporte remoto legítimo también ayudó a los atacantes a evitar la implementación de herramientas obviamente maliciosas durante la primera etapa del ataque.

PowerShell descarga una puerta trasera persistente

Después de obtener acceso remoto, los atacantes usaron comandos de PowerShell para descargar una puerta trasera en la carpeta %AppData% de la víctima.

El malware recopilaba información sobre el sistema comprometido, creaba mecanismos de persistencia y mantenía el acceso después de que la sesión original de Teams o de soporte remoto finalizara.

Para que la actividad pareciera legítima, los atacantes crearon entradas de registro con nombres que se asemejaban a los componentes de audio de Windows. Los nombres observados incluían Realtek HD Audio, Realtek Audio UHD y WinAudio life2.

Estas entradas permitían que el malware se iniciara automáticamente, a la vez que dificultaban que los empleados y administradores identificaran el proceso sospechoso.

Los atacantes instalan múltiples herramientas de acceso remoto

En los incidentes que progresaron a ransomware, el grupo instaló aplicaciones adicionales de acceso remoto, como DWAgent y AnyDesk.

Estas herramientas proporcionaban acceso de respaldo si los defensores interrumpían la conexión original. Los atacantes también intentaron habilitar el Protocolo de escritorio remoto, lo que podría ayudarles a acceder a otros sistemas y moverse por la red corporativa.

Sophos observó cambios repetidos en la cadena de ataque entre febrero y mayo. Los operadores ajustaron sus herramientas, comandos y métodos de persistencia a medida que los productos de seguridad comenzaban a detectar las versiones anteriores.

El ransomware Chaos cifró múltiples sistemas a la vez

CONSEJO DE EXPERTO:

PATROCINADO

Algunos errores de computadora son difíciles de arreglar, especialmente cuando se trata de archivos de sistema faltantes o corruptos en Windows.
Asegúrate de usar una herramienta dedicada, como Fortect, la cual escanea tu computadora y reemplaza tus archivos dañados con versiones nuevas de su propio repositorio.

Al menos tres ataques de STAC4749 resultaron en el despliegue del ransomware Chaos. Durante estos incidentes, el ransomware cifró archivos en varios equipos comprometidos aproximadamente al mismo tiempo.

Las pruebas de al menos un ataque sugieren que el grupo pudo haber robado datos corporativos antes de iniciar el cifrado. Esto permitiría a los atacantes presionar a la víctima tanto con la exposición de datos como con la interrupción del sistema.

Sophos evalúa que la campaña tiene motivaciones financieras. Los operadores pueden implementar el ransomware ellos mismos o proporcionar acceso a afiliados de ransomware independientes después de comprometer una red.

Otros grupos de amenazas también han utilizado Microsoft Teams para ingeniería social. El grupo MuddyWater, respaldado por el estado iraní, ha utilizado Teams y actividad falsa de ransomware para ocultar operaciones de espionaje.

Las campañas relacionadas con Chaos también han empleado otras técnicas. En una operación separada, el ransomware Chaos usó msaRAT para disfrazar el tráfico malicioso dentro de Chrome y Edge.

Cómo las organizaciones pueden bloquear los ataques de vishing de Teams

Las empresas deberían limitar las comunicaciones externas de Microsoft Teams o supervisar de cerca los mensajes y las llamadas de cuentas externas a la organización.

Los empleados nunca deben aprobar una solicitud de soporte remoto inesperada sin confirmarla a través de un método de contacto interno oficial. Los departamentos de TI también deberían explicar claramente qué herramientas utilizan sus técnicos y cómo comienzan las solicitudes de soporte legítimas.

Los equipos de seguridad deberían bloquear o restringir Asistencia rápida, RemSupp, AnyDesk, DWAgent y software similar en los sistemas que no requieran administración remota.

Las organizaciones deberían supervisar la actividad inusual de PowerShell, incluidas las descargas inesperadas o los comandos codificados, así como la instalación de aplicaciones de administración remota nuevas o no autorizadas. Estos comportamientos pueden indicar que un atacante ha obtenido acceso inicial e intenta establecer el control sobre un sistema.

También deberían estar atentos a las entradas de registro sospechosas que imitan al software de audio legítimo, los intentos de habilitar el Protocolo de escritorio remoto y las cuentas externas de Microsoft Teams que se hacen pasar por personal de soporte interno. En conjunto, estos indicadores pueden ayudar a identificar la ingeniería social y la actividad posterior a la intrusión en las primeras etapas de una cadena de ataque.

En otras noticias de seguridad, Microsoft está luchando por corregir las vulnerabilidades identificadas por Claude Mythos de Anthropic. A medida que la investigación de seguridad se automatiza, los atacantes también pueden encontrar y explotar debilidades del software con mayor rapidez.

Vía BleepingComputer

¿Sigues teniendo problemas?

PATROCINADO

Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.

Los lectores ayudan a mantener Windows Report. Es posible que recibamos una comisión si compras a través de nuestros enlaces. Tooltip Icon

Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more

User forum

0 messages