Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Llamada de Teams de dos minutos podría cifrar tu red con ransomware


Una breve llamada de Microsoft Teams puede ser ahora el primer paso de un ataque de ransomware. Los atacantes, haciéndose pasar por personal de soporte técnico, convencen a los empleados para que concedan acceso remoto, utilizando ese punto de entrada para propagarse por las redes y desplegar el ransomware Chaos. Esta campaña, denominada STAC4749, afectó a decenas de organizaciones en Norteamérica entre febrero y junio.




Una breve llamada de Microsoft Teams puede convertirse ahora en el primer paso de un ataque de ransomware. Atacantes que se hacen pasar por personal de soporte de TI están persuadiendo a los empleados para que concedan acceso remoto y, posteriormente, utilizan ese punto de apoyo para propagarse por las redes y desplegar el ransomware Chaos.

La campaña, rastreada como STAC4749, tuvo como objetivo a docenas de organizaciones norteamericanas entre febrero y junio de 2026.

La mayoría de las llamadas fraudulentas duraron solo de dos a dos minutos y medio, lo que demuestra la rapidez con la que la ingeniería social puede conducir a un compromiso grave.

Analistas de Sophos identificaron la actividad como una operación con motivaciones financieras que combinaba vishing a través de Teams, malware personalizado y herramientas legítimas de administración remota.

Sophos afirmó en un informe que los atacantes cambiaban continuamente sus métodos para dificultar la detección.

Los incidentes subrayan un riesgo creciente para las organizaciones que confían en las plataformas de colaboración por defecto.

Un empleado no necesita abrir un archivo adjunto malicioso ni visitar un sitio web falso cuando un atacante puede simplemente convencerlo de aprobar una sesión de soporte remoto durante una llamada creíble.

Una llamada de Microsoft Teams de dos minutos

Los operadores de STAC4749 comenzaron sus ataques a través de chats y llamadas de voz de Teams, suplantando la identidad del servicio de asistencia o del personal de TI.

Utilizaron nombres convincentes al estilo de empleados y dominios en la nube temáticos de TI, haciendo que las cuentas parecieran más creíbles para los destinatarios que ya estaban acostumbrados a recibir solicitudes de soporte en línea.

Los llamantes buscaban acceso a través de Microsoft Quick Assist, una utilidad de soporte remoto integrada, o una aplicación alternativa de gestión remota cuando Quick Assist no estaba disponible.

Esto refleja el mismo peligro descrito en los ataques de suplantación de Teams Quick Assist, donde herramientas de trabajo confiables pueden entregar a los atacantes el control de un dispositivo en cuestión de minutos.

STAC4749 victimology (Source - Sophos)
Victimología de STAC4749 (Fuente – Sophos)

Una vez que la víctima aprobaba la sesión, los atacantes ejecutaban comandos para recopilar información sobre la computadora, identificar productos de seguridad y establecer una vía de regreso al sistema.

También intentaron habilitar el Protocolo de Escritorio Remoto (RDP), permitiendo el movimiento hacia otros dispositivos después de que la estación de trabajo inicial del empleado fuera comprometida.

Los atacantes utilizaron inicialmente un cargador personalizado antes de cambiar a una puerta trasera basada en Python entregada directamente a través de la sesión remota.

Esta evolución redujo los pasos de la intrusión y ayudó a los operadores a moverse más rápido, mientras que el cambio de nombres de archivo y métodos de persistencia hizo que las defensas simples basadas en firmas fueran menos efectivas.

El cifrado llega rápidamente

Tras asegurar el acceso, STAC4749 desplegó herramientas adicionales para mantener el control y expandirse por el entorno de la víctima.

En varias intrusiones que terminaron con el ransomware Chaos, los operadores utilizaron canales de acceso remoto secundarios y una herramienta de proxy inverso para comunicarse con los sistemas dentro de la red.

Al menos tres compromisos conocidos de STAC4749 resultaron en el despliegue del ransomware Chaos. El cifrado ocurrió en los dispositivos casi al mismo tiempo, y en un incidente el paso desde el acceso inicial hasta el despliegue del ransomware tomó menos de 17 horas, dejando a los defensores muy poco tiempo para contener el ataque.

Chaos ha estado activo como una operación de ransomware-como-servicio (RaaS) desde al menos febrero de 2025.

Su uso de vishing y herramientas de gestión remota es consistente con una actividad más amplia detallada en la actividad reciente del ransomware Chaos, donde los atacantes buscan un acceso silencioso antes de lanzar la etapa disruptiva de cifrado.

Los defensores deben tratar los mensajes y llamadas externas inesperadas de Teams como sospechosas, especialmente cuando alguien pide al usuario que inicie un software de soporte remoto, instale una aplicación o comparta el acceso.

Timeline of STAC4749 tactical evolution (Source - Sophos)
Cronología de la evolución táctica de STAC4749 (Fuente – Sophos)

Tú y tus empleados deben verificar independientemente las solicitudes de soporte a través de canales de contacto internos conocidos en lugar de confiar en la identidad del llamante.

Los equipos de seguridad deben monitorear la actividad de Teams, el uso sospechoso de PowerShell, la actividad inusual de la línea de comandos y las herramientas de administración remota o tunelización no autorizadas.

Revisar las ubicaciones comunes de persistencia de Windows, incluidas las claves Run del registro, también puede descubrir accesos ocultos antes de que los atacantes regresen para desplegar el ransomware.

Las organizaciones deben restringir la ejecución de software no autorizado y aplicar controles sobre las herramientas de soporte remoto.

La capacitación en concientización del usuario sigue siendo esencial, particularmente ya que el abuso de Teams y Google Drive muestra que los atacantes combinan cada vez más los servicios en la nube confiables con una ingeniería social convincente para evadir las protecciones tradicionales centradas en el correo electrónico.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dominiosequrityupdate[.]top; scan-security[.]top; system-onine[.]top; system-connect[.]top; corp-connect[.]top; info-secure[.]top; supportsoft[.]top; update-syscontro[.]topDominios temáticos de TI utilizados con cuentas de soporte de Teams suplantadas
Dominiosequpdate[.]top; service-cien[.]top; service-corporation[.]top; service-hep[.]top; it-service[.]topDominios adicionales temáticos de TI vinculados a cuentas de Teams suplantadas
Dominioscansequrity[.]top; sequritycheck[.]top; upsecscan[.]topDominios adicionales temáticos de TI vinculados a cuentas de Teams suplantadas
Dirección IP94.140.114[.]192:443; 94.140.115[.]18:443; 94.140.115[.]129:443Direcciones de comando y control hard-coded en el cargador inicial
URLhxxps://fa5[.]flsdwnld[.]online/f5yxog/confirm[.]exeUbicación de descarga de carga útil observada en un comando de PowerShell
Dirección IP193.29.57[.]37Servidor de comando y control que utiliza un certificado TLS asociado con múltiples cargas útiles
Dominioegio[.]nameInfraestructura utilizada por la herramienta de proxy SOCKS inverso
Patrón de nombre de archivosekv[número aleatorio de 10 dígitos].exe; helper[número aleatorio de 10 dígitos].exe; 74fs[número aleatorio de 10 dígitos].exePatrones de nombres de archivo del cargador inicial
Nombre de archivoupdater.exe; 7414fs.exe; 45234ssdf403851640.exe; msupdate.exeNombres de archivo de la puerta trasera basada en Python
Nombre de archivoconfirm.exe; dizzy.exe; graph.exe; tube.exe; midnight.exe; shied.exeNombres de archivo de implantes basados en Go observados en los compromisos
Nombre de archivoc5.exeBinario de proxy SOCKS inverso
Nombre de archivomklink-.vbsScript utilizado para crear persistencia en la carpeta de Inicio
Nombre de archivoSecurityHealth; OneDriveUpdateNombres de accesos directos disfrazados en la carpeta de Inicio
Valor Run del RegistroRealtek HD Audio Universal Service; Realtek HD Audio; Realtek Audio; WinAudio life2Nombres de valores de claves Run del registro enmascarados utilizados para la persistencia
Nombre de archivoreadme.chaos.txtNombre del archivo de la nota del ransomware Chaos

Nota: Las direcciones IP y los dominios han sido desactivados intencionalmente (por ejemplo, [.]) para evitar la resolución accidental o la creación de hipervínculos. Solo actívalos dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/a-two-minute-microsoft-teams-call/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.