Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Utilizan Teams para suplantar al soporte técnico


Se ha detectado una creciente ola de campañas de vishing (phishing de voz) donde los atacantes utilizan las funciones de colaboración externa de Microsoft Teams para suplantar a personal de soporte técnico e investigadores. Para analizar estos incidentes, se está recurriendo al Registro de Auditoría Unificado (UAL) de Microsoft 365 como fuente de datos forenses clave para reconstruir la cronología de los ataques.



Una creciente ola de campañas de vishing (phishing de voz) en las que los actores de amenazas abusan de las funciones de colaboración externa de Microsoft Teams para suplantar al personal de soporte técnico de TI e investigadores, está recurriendo ahora al Registro de Auditoría Unificado (UAL) de Microsoft 365 como una fuente de datos forenses crítica para reconstruir las líneas temporales de los ataques.

La cadena de ataque comienza cuando un actor de amenazas que opera desde una cuenta de Teams externa o de otro inquilino (tenant) inicia una llamada o mensaje no solicitado a un empleado objetivo, presentándose como soporte técnico interno de TI.

Utilizando ingeniería social, el atacante convence a la víctima para que ejecute comandos proporcionados por el atacante, apruebe sesiones de acceso remoto o instale herramientas de monitoreo y gestión remota (RMM) como Quick Assist.

Debido a que la interacción ocurre dentro de una plataforma de colaboración aparentemente confiable en lugar del correo electrónico, las defensas tradicionales contra el phishing suelen fallar al interceptar la intrusión.

El Equipo de Detección y Respuesta de Microsoft (DART) documentó una campaña basada en vishing persistente de Teams ya en noviembre de 2025, señalando que la ruta de ataque se ha observado en múltiples entornos empresariales.

Los afiliados del ransomware Black Basta estuvieron entre los primeros actores de amenazas documentados en utilizar esta técnica a gran escala en 2024, combinando la suplantación de Teams con el robo de credenciales a través de EvilProxy y herramientas de persistencia SystemBC.

UAL como arma forense

El investigador de seguridad Maurice Fielenbach, quien actualmente investiga múltiples incidentes activos, destaca la operación CallParticipantDetail registrada bajo la carga de trabajo MicrosoftTeams en el UAL como un artefacto fundamental.

Este evento registra la identidad del participante, las marcas de tiempo de entrada y salida, los metadatos de la conexión, el inquilino de origen e indicadores federados o externos. Sin embargo, el esquema preciso varía según el inquilino y la ruta de ingesta, lo que significa que tú, como analista, debes validar la disponibilidad de los campos antes de crear detecciones automatizadas.

Fielenbach advierte que ChatCreated no es una señal fiable del cliente de Teams; su ausencia no confirma que nunca haya ocurrido un chat. Los registros de auditoría suelen aparecer entre 60 y 90 minutos sin un SLA garantizado, y la retención predeterminada es de 180 días.

Para reconstruir una línea temporal de ataque completa, debes correlacionar CallParticipantDetail con eventos relacionados, incluyendo MessageSent, MessageCreatedHasLink y telemetría de endpoints.

Para las investigaciones que requieran el contenido del cuerpo del mensaje, las consultas estándar del UAL son insuficientes; se requieren los flujos de trabajo de eDiscovery y Búsqueda de Contenido de Microsoft.

Detección y Mitigación

Se recomiendan las siguientes medidas defensivas para los equipos de seguridad:

  • Restringe la federación externa de Teams: limita la comunicación entre inquilinos solo a usuarios o grupos con una necesidad comercial documentada.
  • Triaje de la actividad externa de primer contacto: trata cualquier llamada o mensaje externo de Teams no solicitado, especialmente cuando vaya seguido del envío de URLs, el lanzamiento de Quick Assist o la ejecución de scripts, como un indicador potencial de vishing.
  • Aprovecha el UAL para la visibilidad de mensajes y URLs: utiliza Search-UnifiedAuditLog con -RecordType MicrosoftTeams y combínalo con la telemetría del endpoint para tener una visión completa de la cadena de ataque.
  • Monitoriza las señales de enriquecimiento: cuando estén disponibles, revisa los eventos TeamsImpersonationDetected y SecurityRiskInCallDetected como indicadores de amenazas suplementarios.
  • Bloquea Quick Assist donde no sea necesario: elimina o desactiva las herramientas de acceso remoto heredadas que carecen de autenticación moderna.
  • Implementa la verificación fuera de banda: entrena a tus empleados para que confirmen todas las solicitudes de soporte de TI a través de un canal interno conocido antes de conceder el acceso remoto.

Esta clase de ataque es significativa porque explota la confianza del usuario en las plataformas de colaboración empresarial en lugar del correo electrónico, una superficie de ataque que muchas organizaciones han monitorizado insuficientemente.

A medida que Teams se convierte en el canal de comunicación principal para las fuerzas laborales híbridas, el registro CallParticipantDetail y los artefactos correlacionados del UAL están emergiendo como fuentes de evidencia fundamentales en la respuesta a incidentes, siempre que comprendas sus limitaciones y valides los esquemas de los campos antes de implementarlos en tus procesos de detección.



Fuentes:
https://cybersecuritynews.com/microsoft-teams-collaboration-features-exploited/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.