Las llamadas y chats de vishing en Microsoft Teams están demostrando ser una vía especialmente peligrosa para los atacantes. Según un informe de Sophos (campaña STAC4749), actores maliciosos se hicieron pasar por personal de soporte de TI para engañar a empleados y conseguir acceso remoto a equipos corporativos en organizaciones de Norteamérica. En al menos una parte de esos incidentes, el acceso terminó en la implementación del ransomware Chaos, provocando un escenario de “caos” operativo.
Lo más preocupante es el ritmo. En un caso observado, el tiempo entre el contacto inicial por Microsoft Teams y el cifrado de archivos fue inferior a 17 horas. Esto sugiere una operación con motivación financiera y capacidad para pasar rápidamente de la intrusión a la destrucción de datos.
Qué ocurrió en la campaña STAC4749
La actividad rastreada por Sophos se centró en engaños dirigidos a empleados de organizaciones en Canadá y Estados Unidos. Aproximadamente el 95% de los ataques apuntó a entidades en Canadá (50%) y en EE. UU. (45%). El resto se distribuyó en otros países de la región.
Los atacantes no limitaron el objetivo a un único sector. Los mayores volúmenes de incidentes se observaron en áreas como servicios, manufactura, energía y construcción e ingeniería.
De acuerdo con el reporte, la campaña se mantuvo activa durante varios meses, desde febrero hasta junio de 2026, y afectó a docenas de organizaciones. Al menos tres intrusiones derivaron en despliegues del ransomware Chaos.
Cómo el vishing en Microsoft Teams inicia el acceso remoto
El vishing en Microsoft Teams en este caso se apoyó en cuentas externas de Teams que suplantaban al personal de la mesa de ayuda o soporte de TI. Los atacantes contactaban a empleados objetivo mediante mensajes en chat y también mediante llamadas de voz.
Las llamadas observadas duraron desde 90 segundos hasta más de 20 minutos, aunque la mayoría se resolvía en torno a dos a dos y medio minutos. Ese patrón encaja con intentos de urgencia: cuanto más rápido cedan los usuarios, antes se puede intentar el acceso.
En campañas previas, los adversarios a veces creaban inquilinos propios (tenants) en el dominio de Microsoft. En esta ocasión, STAC4749 se desvió del patrón al usar dominios con temática de TI bajo el dominio de nivel superior .top.
Sophos reportó ejemplos de dominios como:
- sequrityupdate[.]top
- scan-security[.]top
- system-connect[.]top
- corp-connect[.]top
- supportsoft[.]top
Además, estos dominios se asociaron a perfiles falsos de soporte con nombres como Anthony Brooks, Dylan Harper, Ethan Parker y Jason Mitchell. La idea era que los empleados relacionaran el contacto con personal “real” de TI.
La técnica de engaño: Quick Assist y herramientas de acceso
El objetivo era convencer a la víctima para que iniciara una sesión de soporte remoto. Para lograrlo, los atacantes pedían al usuario lanzar Quick Assist o, alternativamente, instalar otra herramienta de monitoreo y administración remota.
Al inicio, Sophos indica que los atacantes preferían Quick Assist. Sin embargo, cuando esa opción no estaba disponible o era bloqueada, usaron una herramienta de administración remota basada en la nube llamada RemSupp.
Con el paso del tiempo, el comportamiento cambió. A partir de abril, los atacantes comenzaron principalmente a usar RemSupp. Sophos plantea una posible razón: que fuera menos probable que RemSupp apareciera en listas de bloqueo corporativas de aplicaciones.
De la intrusión al ransomware Chaos
Una vez obtenido acceso remoto al equipo de la víctima, los atacantes emplearon PowerShell para descargar una puerta trasera hacia la carpeta %AppData% del usuario comprometido.
Tras el acceso inicial, el malware se encargó de perfilar el sistema, establecer persistencia y mantener el acceso continuo para los atacantes.
Persistencia disfrazada con nombres “legítimos”
Para hacer que los mecanismos de persistencia parecieran normales, los atacantes manipularon entradas de registro maliciosas disfrazándolas como componentes de audio de Realtek o del sistema. Se mencionaron nombres como:
- “Realtek HD Audio”
- “Realtek Audio UHD”
- “WinAudio life2”
Este detalle es relevante para equipos defensivos: los cambios en el registro no siempre se anuncian con etiquetas que delaten la actividad, por lo que conviene mirar el comportamiento y los patrones anómalos, no solo los nombres.
Herramientas adicionales y movimientos dentro de la red
En incidentes que posteriormente llevaron a Chaos, los atacantes también instalaron software de acceso remoto como DWAgent o AnyDesk para conservar la posibilidad de conectarse y volver a entrar. Además, intentaron habilitar Remote Desktop Protocol (RDP) en dispositivos comprometidos, con el fin de moverse lateralmente por la red.
Otro punto destacado es la adaptación continua: entre febrero y mayo, los atacantes modificaron la cadena de ataque. Cambiaron nombres de archivos, mecanismos de persistencia y métodos de despliegue para evitar ser detectados.
Relación con el cifrado: cómo se desplegó Chaos
En al menos tres de las intrusiones asociadas a STAC4749, el resultado final fue el despliegue del ransomware Chaos. En uno de los casos, Sophos indica que es probable que los atacantes primero robara datos antes de cifrar.
Cuando se ejecutó el ransomware, el cifrado ocurrió de manera simultánea en múltiples dispositivos comprometidos. En los equipos afectados se crearon notas de rescate con el nombre readme.chaos.txt.
Las notas observadas por BleepingComputer contenían un texto consistente: advertían que se había sustraído información y que esta se divulgaría si no se pagaba el rescate.
El caso de mayor impacto temporal, según Sophos, es el que mostró menos de 17 horas entre el contacto inicial en Microsoft Teams y el despliegue del ransomware. En palabras del propio informe, los analistas evaluaron con alta confianza que STAC4749 fue una operación con motivación financiera, ya sea desplegando ransomware directamente o coordinándose con afiliados.
Por qué Teams se volvió un objetivo atractivo
Este tipo de ataque no aparece en el vacío. Sophos señala que grupos de ransomware y otros actores han incrementado el uso de Microsoft Teams para suplantar a empleados de TI y lograr que las víctimas concedan acceso remoto.
Como antecedentes, el reporte menciona incidentes donde actores maliciosos inundaron buzones con correos no solicitados y luego contactaron a empleados mediante Teams como usuarios externos. También se describe un caso atribuido a un grupo asociado a un actor estatal, donde Teams se usó para contactar víctimas y Chaos actuó como señuelo para ocultar otra intención.
En ese punto, Sophos aclara que no encontró evidencia de conexión de la nueva campaña STAC4749 con ese grupo en particular.
Qué pueden hacer los equipos para reducir el riesgo
El patrón del ataque es claro: los atacantes no dependen solo de vulnerabilidades técnicas, sino de que el personal acepte un “procedimiento de soporte” que no verificó. Por ello, la defensa debe abarcar varias capas.
1) Verificar solicitudes de acceso remoto
Cuando llegue una petición para iniciar Quick Assist o instalar herramientas de acceso, exija un canal alternativo de validación. La autenticidad del remitente en Teams puede no bastar si el objetivo ya fue engañado para aceptar la acción.
2) Revisar visibilidad y respuesta
En organizaciones donde la detección es parcial, el atacante se aprovecha del espacio “silencioso”. El reporte destaca que los equipos de seguridad registran una fracción de los ataques exitosos y generan alertas sobre una parte menor. Eso implica que muchas intrusiones podrían pasar desapercibidas hasta etapas avanzadas.
3) Probar la efectividad de SIEM y EDR
Para mejorar la capacidad de detectar cadenas de ataque completas, conviene evaluar si las reglas de SIEM y EDR responden ante escenarios reales. En términos prácticos, las simulaciones de brecha y ataque ayudan a identificar qué controles funcionan y cuáles no, antes de que lo haga un atacante.
Conclusión
El vishing en Microsoft Teams descrito en STAC4749 muestra cómo la ingeniería social puede convertirse en acceso remoto y terminar, en cuestión de horas, en despliegues de ransomware Chaos. Los detalles sobre dominios falsos, perfiles de soporte con nombres concretos y la combinación de herramientas como Quick Assist y RemSupp ilustran una operación bien planeada y adaptativa.
Si gestionas entornos con Teams, considera este caso una señal para reforzar la verificación de solicitudes de acceso, fortalecer la detección y probar la respuesta de tus controles. La mejor manera de reducir el impacto no es solo reaccionar, sino prevenir que un contacto engañoso desencadene el acceso inicial.
