Microsoft advierte: Teams es cada vez más usado en ataques de suplantación de soporte técnico

Microsoft: Teams cada vez más usado en ataques de suplantación de helpdesk

Microsoft ha emitido una advertencia sobre el aumento del uso abusivo de Microsoft Teams por parte de ciberdelincuentes que se hacen pasar por personal de helpdesk o TI. Estos atacantes contactan a empleados mediante chats externos en Teams y los engañan para que otorguen acceso remoto, utilizando herramientas legítimas para moverse lateralmente en las redes empresariales y robar datos sensibles.

"Los actores de amenazas están abusando cada vez más de la colaboración externa de Microsoft Teams para hacerse pasar por personal de TI o helpdesk y convencer a los usuarios de que concedan acceso remoto", afirma Microsoft.

La compañía ha observado múltiples intrusiones que siguen una cadena de ataque similar, empleando software de administración remota comercial como Quick Assist y la utilidad Rclone para transferir archivos a servicios de almacenamiento en la nube externos. Microsoft señala que las actividades maliciosas posteriores son difíciles de distinguir de las operaciones normales debido al uso intensivo de aplicaciones legítimas y protocolos administrativos nativos.

Cadena de ataque en múltiples etapas

En un informe reciente, Microsoft describe una cadena de ataque de nueve etapas que comienza cuando el atacante contacta a la víctima mediante un chat externo de Teams, haciéndose pasar por un miembro del personal de TI y alegando la necesidad de solucionar un problema de cuenta o realizar una actualización de seguridad. El objetivo es convencer a la víctima de iniciar una sesión de soporte remoto, generalmente a través de Quick Assist, lo que otorga al atacante control directo sobre la máquina del empleado.

  • Reconocimiento rápido usando Command Prompt y PowerShell para verificar privilegios, membresía de dominio y alcance de red.
  • Implementación de un paquete de payload en ubicaciones escribibles por el usuario, como ProgramData, y ejecución mediante DLL side-loading a través de aplicaciones firmadas y confiables (por ejemplo, Autodesk, Adobe Acrobat/Reader, Windows Error Reporting).
  • Comunicación HTTPS con el servidor de comando y control (C2) que se mezcla con el tráfico normal de salida.
  • Movimiento lateral mediante Windows Remote Management (WinRM) hacia sistemas unidos al dominio y activos de alto valor como controladores de dominio.
  • Despliegue de herramientas adicionales de administración remota y uso de Rclone para recolectar y exfiltrar datos sensibles a almacenamiento en la nube externo.

Microsoft destaca que el paso de exfiltración es selectivo, utilizando filtros para enfocarse solo en información valiosa, reducir el volumen de transferencia y mejorar el sigilo operativo. La empresa recuerda a los usuarios que deben tratar los contactos externos de Teams como no confiables por defecto y recomienda a los administradores restringir o monitorear de cerca las herramientas de asistencia remota, así como limitar el uso de WinRM a sistemas controlados.

Además, Microsoft insta a prestar atención a las advertencias de seguridad de Teams que señalan explícitamente comunicaciones de personas fuera de la organización y posibles intentos de phishing.

image
image
Malicious message sent to targets
Malicious message sent to targets
Attack stages
Attack stages
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *