Haciéndose pasar por soporte informático en Teams, instalan ransomware en menos de 17 horas

Cibercriminales se hacen pasar por soporte de TI en Teams para instalar el ransomware Chaos en menos de 17 horas. Conoce cómo opera esta campaña de vishing.

Haciéndose pasar por soporte informático en Teams, instalan ransomware en menos de 17 horas
Ransomware

Imagen ilustrativa generada con IA

El 30 de julio Sophos dio a conocer la campaña de vishing que entre febrero y junio de 2026 atacó a decenas de organizaciones norteamericanas. El grupo rastreado como STAC4749 afectó principalmente a Canadá (50 % de los casos) y Estados Unidos (45 %), concentrándose en los sectores de servicios, manufactura, energía y construcción. Al menos tres empresas sufrieron el cifrado completo de sus datos con el ransomware Chaos. El tiempo mínimo medido entre el primer contacto por Microsoft Teams y la activación del ransomware fue inferior a diecisiete horas.

La trampa en dos minutos: falso equipo de TI, dominios “.top” y una llamada por Teams

Los atacantes contactaban a los empleados directamente a través de Microsoft Teams usando inquilinos externos registrados con dominios de nivel superior “.top” – por ejemplo, sequrityupdate[.]top. Se presentaban como personal del soporte técnico de la empresa, con nombres ficticios como Anthony Brooks o Dylan Harper. Las llamadas podían durar apenas dos minutos. En esa breve conversación convencían a la víctima para iniciar una sesión de asistencia remota, apoyándose en la urgencia de una supuesta intervención de seguridad.

El acceso remoto se realizaba mediante Microsoft Quick Assist, la herramienta de asistencia integrada en Windows. En los casos en que Quick Assist estaba bloqueado por las políticas corporativas, los atacantes cambiaban a RemSupp, un servicio en la nube de gestión remota. El uso de RemSupp se volvió predominante a partir de abril de 2026, lo que demuestra una rápida adaptación a las defensas encontradas.

Escalada invisible: PowerShell, falsos componentes de audio y canales laterales

Una vez obtenido el acceso inicial, los operadores ejecutaban comandos de PowerShell para descargar una puerta trasera en la carpeta %AppData%. La persistencia se ocultaba bajo nombres que simulaban componentes de audio legítimos – “Realtek HD Audio” o “WinAudio life2” –, una elección que reducía la probabilidad de alarmas en las revisiones rutinarias.

En los casos destinados a evolucionar hasta el ransomware, el ataque no se detenía allí. Se instalaban herramientas adicionales de acceso remoto como DWAgent y AnyDesk, y se habilitaba el protocolo RDP para moverse lateralmente por la red. La combinación de canales lícitos y herramientas ampliamente difundidas dificultaba separar el tráfico hostil del administrativo.

La carga final: ransomware Chaos, cifrado simultáneo y vínculos con Conti

Al menos tres compromisos terminaron con la distribución del ransomware Chaos. El cifrado se producía de forma simultánea en varias máquinas, con un intervalo entre el contacto por Teams y el cifrado que en un incidente fue de poco más de 16 horas. Sophos señala también una probable exfiltración de datos, aunque no se han difundido detalles sobre los métodos de robo.

Chaos es un ransomware como servicio activo desde febrero de 2025. Los análisis lo vinculan con antiguos miembros del grupo BlackSuit/Royal y con el ecosistema de Conti. Sophos descarta, en cambio, cualquier relación con el uso del ransomware por parte de MuddyWater. La rapidez de toda la cadena, unida a prácticas de ofuscación eficaces, muestra la experiencia de los afiliados que están detrás de esta campaña.

Cortar los puentes: mitigaciones contra el vishing y el ransomware a través de Teams

Las evidencias recopiladas indican contramedidas concretas que las organizaciones pueden aplicar de inmediato:

  • Bloquear las comunicaciones de Microsoft Teams procedentes de inquilinos externos que no sean de confianza, en especial aquellos con dominios “.top”, y deshabilitar Quick Assist si no es imprescindible.
  • Incluir RemSupp y otras herramientas de gestión remota no autorizadas en listas de bloqueo; permitir exclusivamente las soluciones RMM aprobadas.
  • Formar a los empleados para que rechacen llamadas o chats de soporte de TI no solicitados y nunca concedan acceso remoto sin una verificación por un canal alternativo.
  • Supervisar ejecuciones sospechosas de PowerShell, la aparición de nuevos ejecutables en %AppData% y las entradas de registro de persistencia con nombres engañosos.
  • Restringir el uso de RDP, segmentar la red para dificultar los movimientos laterales y reforzar los controles sobre la exfiltración.
  • Realizar simulaciones periódicas de ataque para verificar que las reglas de SIEM y EDR detecten secuencias similares a las descritas.

La campaña STAC4749 demuestra que una infraestructura de nube legítima, un dominio barato y dos minutos al teléfono pueden bastar para abrir el camino a un ransomware destructivo. Bloquear el acceso no controlado a las herramientas de asistencia remota reduce de golpe el margen de maniobra de unos atacantes que son capaces de cambiar de herramientas en cuestión de semanas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →