Vishing en Microsoft Teams Conduce a Ransomware Chaos 

Se ha detectado una campaña de ataques en la cual los ciberdelincuentes se hacen pasar por personal de soporte técnico (TI) a través de llamadas de Microsoft Teams. El objetivo es engañar a los empleados para obtener acceso remoto a los dispositivos corporativos y, en última instancia, desplegar el ransomware Chaos. Esta campaña se ha centrado principalmente en organizaciones de Norteamérica. 


Veredicto Analítico 
  • Estado: Explotación activa confirmada. La campaña afectó a decenas de organizaciones entre febrero y junio de 2026. 
  • Confianza: Absoluta. Validado mediante el análisis forense de firmas de seguridad. 
  • Riesgo para SOC, TDIR y Redes: Crítico. Los atacantes abusan de la confianza inherente de los usuarios en plataformas de colaboración internas (Teams) y emplean herramientas de administración remota (RMM) legítimas para evadir los controles de seguridad tradicionales basados en firmas. 
  • Urgencia Operativa: Alta. El tiempo de permanencia (Dwell Time) de los atacantes es extremadamente corto. En al menos un incidente, transcurrieron menos de 17 horas entre el contacto inicial por Teams y el cifrado total de la red. 
  • Base del Veredicto: Documentación técnica sobre la creación de dominios de TI falsificados (.top), uso de RMMs legítimos (RemSupp, Quick Assist) y posterior despliegue de puertas traseras y ransomware Chaos. 

Hallazgos Clave 
  • Campaña: STAC4749. 
  • Carga Útil Final: Ransomware Chaos (Una operación de Ransomware-as-a-Service activa desde febrero de 2025, presuntamente vinculada a ex miembros de las pandillas BlackSuit, Royal y el sindicato Conti). 
  • Geografía Objetivo: 95% de los ataques se dirigieron a Norteamérica (50% en Canadá, 45% en EE. UU.). 
  • Sectores Afectados: Servicios, manufactura, energía, y construcción e ingeniería. 
  • Modus Operandi (Ingeniería Social): A diferencia de campañas anteriores que usaban inquilinos (tenants) onmicrosoft.com, en esta oleada los atacantes registraron dominios .top temáticos (ej. sequrityupdate[.]top, scan-security[.]top, corp-connect[.]top) y crearon perfiles con nombres falsos (Anthony Brooks, Dylan Harper, etc.) para dar legitimidad a las llamadas, las cuales duraban típicamente entre 2 y 2.5 minutos. 

Análisis Técnico: La Cadena de Ataque 
  • Contacto Inicial (Vishing): El atacante contacta a la víctima desde una cuenta externa de Teams simulando ser del servicio de asistencia técnica (Helpdesk). 
  • Acceso Remoto Legítimo: Mediante persuasión, convencen al empleado de iniciar una sesión de soporte utilizando Microsoft Quick Assist. Posteriormente, los atacantes migraron al uso de RemSupp (herramienta basada en la nube), ya que tiene menos probabilidades de estar en las listas de bloqueo corporativas. 
  • Implantación y Persistencia: Una vez con acceso remoto, utilizan comandos de PowerShell para descargar una puerta trasera (backdoor) en la carpeta %AppData% del usuario comprometido. 
  • Evasión de Defensas: Para mantener la persistencia sin levantar sospechas, el malware crea entradas maliciosas en el registro de Windows disfrazadas de componentes de audio legítimos (ej. “Realtek HD Audio”, “WinAudio life2”). 
  • Movimiento Lateral: Instalan software adicional de acceso remoto (DWAgent o AnyDesk) como respaldo e intentan habilitar el Protocolo de Escritorio Remoto (RDP) para moverse lateralmente entre los sistemas. 
  • Impacto: Los atacantes roban datos corporativos y despliegan simultáneamente el ransomware Chaos en los dispositivos comprometidos, dejando notas de rescate con el nombre readme.chaos.txt. 

Tácticas, Técnicas y Procedimientos (MITRE ATT&CK) 
  • Acceso Inicial: Phishing de Voz (Vishing – T1566.004) mediante Teams. 
  • Ejecución: Intérprete de Comandos y Scripts (T1059.001) usando PowerShell. 
  • Persistencia: Claves de Ejecución del Registro / Carpeta de Inicio (T1547.001) ocultas como binarios de Realtek. 
  • Evasión de Defensas: Uso de Software Legítimo (T1219) abusando de RMMs (Quick Assist, RemSupp, AnyDesk, DWAgent). 
  • Movimiento Lateral: Servicios Remotos (T1021.001) habilitando RDP. 
  • Impacto: Datos Cifrados para Impacto (T1486). 

Recomendaciones Operativas 

Para Administración de TI y Seguridad Cloud (Acción Prioritaria) 

  • Restricción de Federación en Teams: Modificar de inmediato la configuración de “Acceso Externo” (External Access) en el centro de administración de Microsoft Teams. Si el negocio lo permite, bloquear por completo la comunicación con cuentas de Teams externas no administradas, o implementar una lista de dominios permitidos (Allowlist) estricta. 
  • Control de Aplicaciones (AppLocker/WDAC): Bloquear la ejecución de herramientas de monitoreo y gestión remota (RMM) que no estén sancionadas por la organización, prestando especial atención a RemSupp, DWAgent, AnyDesk y restringiendo el uso de Quick Assist solo a personal de TI autorizado. 

Para el Centro de Operaciones de Seguridad (SOC) 

  • Cacería de Persistencia (Threat Hunting): Consultar la telemetría del EDR buscando claves de registro de inicio automático (AutoRun keys) recién creadas que contengan cadenas como “Realtek” o “WinAudio”, pero cuyos ejecutables asociados no posean firmas digitales válidas de Microsoft o del fabricante real de hardware. 
  • Monitoreo de Comportamiento: Configurar alertas de detección para la ejecución de PowerShell que derive en descargas de binarios hacia el directorio %AppData% del usuario, un comportamiento atípico para operaciones de soporte técnico legítimas. 

Related Post