SUPLANTACIÓN IT EN TEAMS

Posted by: Turing Team by Ondu Category: Seguridad Empresarial Comments: 0

TLP:CLEAR

Estimados clientes, Microsoft Threat Intelligence ha identificado una campaña activa en la que actores maliciosos suplantan a personal de IT o Helpdesk mediante Microsoft Teams y convencen a los usuarios de conceder acceso remoto a sus equipos. Una vez obtenida la sesión remota, los atacantes utilizan herramientas legítimas como PowerShell, msiexec, Node.js, rundll32 y WinRM para instalar un backdoor, mantener persistencia, realizar reconocimiento de Active Directory y desplazarse lateralmente hacia servidores e infraestructura crítica.

No se trata de una vulnerabilidad de Microsoft Teams ni existe un CVE asociado. El ataque explota principalmente técnicas de Social Engineering y el abuso de funcionalidades legítimas de colaboración y administración remota. Microsoft advierte que este tipo de intrusión puede preceder actividades de data theft, extortion o ransomware.

Descripción del ataque

  1. Contacto inicial: el atacante utiliza un tenant externo de Microsoft Teams y se presenta como personal de IT, utilizando pretextos como Security Update, Account Verification o problemas con la cuenta corporativa.
  2. Acceso remoto: mediante Teams, Quick Assist u otra herramienta RMM, el usuario es convencido para aceptar una sesión de remote support.
  3. Ejecución de malware: el atacante utiliza PowerShell para descargar un MSI malicioso y lo instala silenciosamente mediante msiexec.
  4. Persistencia y C2: el MSI despliega un runtime legítimo de Node.js y ejecuta un implant JavaScript ofuscado que establece comunicación con la infraestructura Command and Control (C2).
  5. Reconocimiento: se recopila información del endpoint, productos de seguridad, usuarios, equipos y servidores de Active Directory, además de realizar capturas periódicas de pantalla.
  6. Lateral Movement: el atacante utiliza WinRM sobre TCP/5985 para intentar desplazarse hacia file servers, database servers, Domain Controllers y Certificate Authorities.

Riesgos e impacto

  • Ejecución remota de comandos y malware.
  • Persistencia en el endpoint comprometido.
  • Robo o reutilización de credenciales.
  • Active Directory reconnaissance.
  • Captura y posible exfiltración de información.
  • Lateral Movement hacia servidores internos.
  • Acceso potencial a Domain Controllers y Certificate Authorities.
  • Escalada hacia enterprise-wide compromise, data theft o ransomware.

Qué hacer ante una sospecha

  1. Aislar inmediatamente el endpoint mediante EDR/XDR.
  2. Revisar conversaciones y llamadas externas de Teams.
  3. Buscar ejecuciones anómalas de powershell.exe, msiexec.exe, node.exe, wscript.exe y rundll32.exe.
  4. Revisar conexiones WinRM hacia servidores internos.
  5. Analizar actividad contra Domain Controllers y Certificate Authorities.
  6. Rotar las credenciales del usuario y cualquier cuenta privilegiada utilizada desde el equipo comprometido.
  7. Ejecutar Threat Hunting y activar el procedimiento corporativo de Incident Response.

Conclusiones

Esta campaña demuestra que el uso de herramientas legítimas puede permitir a un atacante pasar de una simple interacción de Microsoft Teams a un compromiso de alcance corporativo. La principal medida preventiva es combinar Security Awareness, restricción de Teams External Access, control de herramientas RMM, protección EDR/XDR, Conditional Access y segmentación de WinRM.

Las organizaciones deberían revisar estos controles de forma prioritaria y considerar cualquier solicitud inesperada de soporte remoto recibida desde un usuario externo de Teams como potencialmente maliciosa hasta verificar su legitimidad.

Fuentes

  • https://www.microsoft.com/en-us/security/blog/2026/09/02/impersonating-it-support-threat-actors-turn-remote-session-into-enterprise-wide-access/
  • https://learn.microsoft.com/en-us/microsoftteams/trusted-organizations-external-meetings-chat?tabs=organization-settings

Recomendaciones

Microsoft Teams

  • Revisar Teams Admin Center → Users → External access.
  • Cuando sea operacionalmente posible, cambiar el acceso externo a Allow only specific external domains y mantener únicamente organizaciones confiables.
  • Tratar cualquier solicitud externa no solicitada que se presente como IT/Helpdesk como sospechosa.

Remote Support

  • Permitir únicamente herramientas RMM oficialmente autorizadas.
  • Revisar la necesidad de Microsoft Quick Assist y restringirla cuando no sea requerida.
  • Capacitar a los usuarios para que nunca proporcionen códigos de conexión ni acepten remote control sin verificar previamente al Helpdesk mediante un canal corporativo conocido.

Endpoint Security

  • Verificar que el EDR tenga activos Real-time Protection, Behavior Monitoring, Cloud-delivered Protection y Network Protection.
  • Revisar ASR Rules y Application Control.
  • Monitorizar especialmente secuencias como: Remote Support → PowerShell/cmd → msiexec → Node.js

Network / Active Directory

  • Restringir WinRM TCP/5985 únicamente a sistemas y redes de administración autorizadas.
  • Monitorizar conexiones WinRM originadas desde estaciones de usuario.
  • Limitar el uso de cuentas privilegiadas en endpoints y aplicar MFA resistente a phishing para administradores.

Entornos Afectados

  • Microsoft Teams con External Access habilitado.
  • Microsoft Quick Assist u otras herramientas de Remote Support/RMM.
  • Windows endpoints integrados en Active Directory.
  • PowerShell, Windows Installer y WinRM.
  • Infraestructuras híbridas Microsoft Entra ID / Active Directory.

El riesgo no depende de una versión vulnerable específica, sino de la posibilidad de que un usuario acepte una interacción externa y conceda acceso remoto al atacante.

Indicadores de Compromiso

Los indicadores deben utilizarse para Threat Hunting y correlación histórica, pero no deberían considerarse el único mecanismo de detección. La infraestructura y los hashes pueden modificarse rápidamente, por lo que resulta más efectivo buscar también los comportamientos descritos en la cadena de ataque.

  • 4cfdcae6dd1d6d98b870c8f0654d504f2bf10479a117dc297de789c249dc389d
  • a4d145a6347e47d40b3ca48af5c6dba01bf019d0110e31a44bb70fc77d1d1676
  • cc6d0f3f47afeba018173604e34f527e8413d3a54ffb35caed529bff49055ec5
  • 0d2fc28af246f62f27e49207d1f64e236ad9ea029412b27877d1ae6c098e86e3
  • 69e10e0cb7bb2137ebea12971adb02c662cf5543a4f8c9530812bcbf7b183a23
  • a135fe4df18c711097e69b4f27ea32a74a955160bf2fb12da841f21866d95d87

Otros indicadores de compromiso pueden ser revisados en el artículo publicado “Impersonating IT support: how threat actors turn a remote session into enterprise-wide access”.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

¿Tienes alguna consulta?

Recibe la asesoría de uno
de nuestros especialistas.