TLP:CLEAR
Estimados clientes, Microsoft Threat Intelligence ha identificado una campaña activa en la que actores maliciosos suplantan a personal de IT o Helpdesk mediante Microsoft Teams y convencen a los usuarios de conceder acceso remoto a sus equipos. Una vez obtenida la sesión remota, los atacantes utilizan herramientas legítimas como PowerShell, msiexec, Node.js, rundll32 y WinRM para instalar un backdoor, mantener persistencia, realizar reconocimiento de Active Directory y desplazarse lateralmente hacia servidores e infraestructura crítica.
No se trata de una vulnerabilidad de Microsoft Teams ni existe un CVE asociado. El ataque explota principalmente técnicas de Social Engineering y el abuso de funcionalidades legítimas de colaboración y administración remota. Microsoft advierte que este tipo de intrusión puede preceder actividades de data theft, extortion o ransomware.
Descripción del ataque
- Contacto inicial: el atacante utiliza un tenant externo de Microsoft Teams y se presenta como personal de IT, utilizando pretextos como Security Update, Account Verification o problemas con la cuenta corporativa.
- Acceso remoto: mediante Teams, Quick Assist u otra herramienta RMM, el usuario es convencido para aceptar una sesión de remote support.
- Ejecución de malware: el atacante utiliza PowerShell para descargar un MSI malicioso y lo instala silenciosamente mediante msiexec.
- Persistencia y C2: el MSI despliega un runtime legítimo de Node.js y ejecuta un implant JavaScript ofuscado que establece comunicación con la infraestructura Command and Control (C2).
- Reconocimiento: se recopila información del endpoint, productos de seguridad, usuarios, equipos y servidores de Active Directory, además de realizar capturas periódicas de pantalla.
- Lateral Movement: el atacante utiliza WinRM sobre TCP/5985 para intentar desplazarse hacia file servers, database servers, Domain Controllers y Certificate Authorities.
Riesgos e impacto
- Ejecución remota de comandos y malware.
- Persistencia en el endpoint comprometido.
- Robo o reutilización de credenciales.
- Active Directory reconnaissance.
- Captura y posible exfiltración de información.
- Lateral Movement hacia servidores internos.
- Acceso potencial a Domain Controllers y Certificate Authorities.
- Escalada hacia enterprise-wide compromise, data theft o ransomware.
Qué hacer ante una sospecha
- Aislar inmediatamente el endpoint mediante EDR/XDR.
- Revisar conversaciones y llamadas externas de Teams.
- Buscar ejecuciones anómalas de powershell.exe, msiexec.exe, node.exe, wscript.exe y rundll32.exe.
- Revisar conexiones WinRM hacia servidores internos.
- Analizar actividad contra Domain Controllers y Certificate Authorities.
- Rotar las credenciales del usuario y cualquier cuenta privilegiada utilizada desde el equipo comprometido.
- Ejecutar Threat Hunting y activar el procedimiento corporativo de Incident Response.
Conclusiones
Esta campaña demuestra que el uso de herramientas legítimas puede permitir a un atacante pasar de una simple interacción de Microsoft Teams a un compromiso de alcance corporativo. La principal medida preventiva es combinar Security Awareness, restricción de Teams External Access, control de herramientas RMM, protección EDR/XDR, Conditional Access y segmentación de WinRM.
Las organizaciones deberían revisar estos controles de forma prioritaria y considerar cualquier solicitud inesperada de soporte remoto recibida desde un usuario externo de Teams como potencialmente maliciosa hasta verificar su legitimidad.
Fuentes
- https://www.microsoft.com/en-us/security/blog/2026/09/02/impersonating-it-support-threat-actors-turn-remote-session-into-enterprise-wide-access/
- https://learn.microsoft.com/en-us/microsoftteams/trusted-organizations-external-meetings-chat?tabs=organization-settings
Recomendaciones
Microsoft Teams
- Revisar Teams Admin Center → Users → External access.
- Cuando sea operacionalmente posible, cambiar el acceso externo a Allow only specific external domains y mantener únicamente organizaciones confiables.
- Tratar cualquier solicitud externa no solicitada que se presente como IT/Helpdesk como sospechosa.
Remote Support
- Permitir únicamente herramientas RMM oficialmente autorizadas.
- Revisar la necesidad de Microsoft Quick Assist y restringirla cuando no sea requerida.
- Capacitar a los usuarios para que nunca proporcionen códigos de conexión ni acepten remote control sin verificar previamente al Helpdesk mediante un canal corporativo conocido.
Endpoint Security
- Verificar que el EDR tenga activos Real-time Protection, Behavior Monitoring, Cloud-delivered Protection y Network Protection.
- Revisar ASR Rules y Application Control.
- Monitorizar especialmente secuencias como: Remote Support → PowerShell/cmd → msiexec → Node.js
Network / Active Directory
- Restringir WinRM TCP/5985 únicamente a sistemas y redes de administración autorizadas.
- Monitorizar conexiones WinRM originadas desde estaciones de usuario.
- Limitar el uso de cuentas privilegiadas en endpoints y aplicar MFA resistente a phishing para administradores.
Entornos Afectados
- Microsoft Teams con External Access habilitado.
- Microsoft Quick Assist u otras herramientas de Remote Support/RMM.
- Windows endpoints integrados en Active Directory.
- PowerShell, Windows Installer y WinRM.
- Infraestructuras híbridas Microsoft Entra ID / Active Directory.
El riesgo no depende de una versión vulnerable específica, sino de la posibilidad de que un usuario acepte una interacción externa y conceda acceso remoto al atacante.
Indicadores de Compromiso
Los indicadores deben utilizarse para Threat Hunting y correlación histórica, pero no deberían considerarse el único mecanismo de detección. La infraestructura y los hashes pueden modificarse rápidamente, por lo que resulta más efectivo buscar también los comportamientos descritos en la cadena de ataque.
- 4cfdcae6dd1d6d98b870c8f0654d504f2bf10479a117dc297de789c249dc389d
- a4d145a6347e47d40b3ca48af5c6dba01bf019d0110e31a44bb70fc77d1d1676
- cc6d0f3f47afeba018173604e34f527e8413d3a54ffb35caed529bff49055ec5
- 0d2fc28af246f62f27e49207d1f64e236ad9ea029412b27877d1ae6c098e86e3
- 69e10e0cb7bb2137ebea12971adb02c662cf5543a4f8c9530812bcbf7b183a23
- a135fe4df18c711097e69b4f27ea32a74a955160bf2fb12da841f21866d95d87
Otros indicadores de compromiso pueden ser revisados en el artículo publicado “Impersonating IT support: how threat actors turn a remote session into enterprise-wide access”.
Deja una respuesta