El corredor de acceso inicial (IAB) conocido como KongTuke ha cambiado su modus operandi y ahora utiliza Microsoft Teams para llevar a cabo ataques de ingeniería social. Según investigadores de ReliaQuest, el actor de amenazas puede obtener acceso persistente a redes corporativas en menos de cinco minutos, engañando a los empleados para que ejecuten un comando de PowerShell que instala el malware ModeloRAT.
Tradicionalmente, KongTuke se apoyaba en señuelos web como 'FileFix' y 'CrashFix', pero esta nueva campaña, activa desde al menos abril de 2026, marca la primera vez que utiliza una plataforma de colaboración para el acceso inicial. Los atacantes se hacen pasar por personal de soporte técnico interno, empleando trucos con espacios Unicode para que el nombre de pantalla parezca legítimo.
El comando malicioso de PowerShell descarga un archivo ZIP desde Dropbox que contiene un entorno WinPython portátil, el cual ejecuta el malware ModeloRAT (Pmanager.py). Este troyano recopila información del sistema y del usuario, captura capturas de pantalla y puede exfiltrar archivos del sistema de archivos del host.
ReliaQuest señala que la versión de ModeloRAT utilizada en esta campaña ha evolucionado respecto a versiones anteriores, destacando tres mejoras principales: una arquitectura C2 más resiliente con un grupo de cinco servidores, failover automático y rutas URL aleatorias; múltiples vías de acceso independientes (RAT primario, shell inverso y puerta trasera TCP) que funcionan en infraestructura separada; y mecanismos de persistencia expandidos que incluyen claves de registro Run, accesos directos de inicio, lanzadores VBScript y tareas programadas a nivel de SYSTEM.
Los investigadores advierten que la tarea programada no se elimina con la rutina de autodestrucción del implante, lo que permite que el acceso persista incluso después de los reinicios del sistema. Para defenderse de estos ataques, se recomienda restringir la federación externa de Microsoft Teams mediante listas de permitidos y utilizar los indicadores de compromiso proporcionados en el informe de ReliaQuest para detectar signos de ataque.
En los incidentes que investigamos, un solo chat externo de Teams llevó al operador desde un contacto inicial hasta un punto de apoyo persistente en menos de cinco minutos.




















Deja una respuesta