En las últimas semanas, hemos observado un aumento significativo en los intentos de phishing dirigidos que utilizan Microsoft Teams como punto de entrada. El ataque es sencillo de ejecutar, pero peligroso debido a la ingeniería social que implica.

¿Quién no ha recibido ese mensaje?

¿Quién no ha recibido un mensaje de WhatsApp de un número desconocido haciéndose pasar por un familiar, jefe o amigo, pidiendo dinero o un favor urgente? Esta estafa es bien conocida. La diferencia ahora radica en el entorno: la aplicación ha cambiado.

Los delincuentes se dieron cuenta de que el entorno corporativo es un objetivo mucho más valioso y aplicaron la misma táctica a las herramientas de trabajo. WhatsApp dio paso a Microsoft Teams.

 El "tío que pide un pago por Pix" se ha convertido en el "director ejecutivo que pide que se instale un archivo". La presentación es más sofisticada y el entorno es profesional, pero la ingeniería social subyacente es la misma de siempre: explotar la confianza y la urgencia.

Y es precisamente porque parece familiar y legítimo que este nuevo formato funciona tan bien.

 

¿Cómo funciona la estafa?

El atacante crea una cuenta externa utilizando el nombre de un ejecutivo de la empresa (normalmente el director general o un miembro del consejo de administración) e inicia una conversación en Teams con los empleados. Aprovechando la autoridad implícita en el nombre, solicita acciones urgentes, siendo la más común la descarga e instalación de archivos. 

Estos archivos suelen ser malware disfrazado, herramientas de acceso remoto o programas de descarga que facilitan el movimiento lateral y el robo de credenciales.

La eficacia del ataque no reside en la sofisticación técnica, sino en la prisa, el miedo a contradecir a una figura de autoridad y la confianza depositada en una plataforma corporativa legítima.

señales de advertencia

  • Presta atención cuando aparezca el mensaje:
  • Remitente externo (Teams muestra la etiqueta "Externo" o dominio desconocido).
  • Una sensación de urgencia o secretismo ("Lo necesito ahora", "No se lo digas a nadie").
  • Solicitudes para instalar programas, descargar archivos adjuntos o hacer clic en enlaces.
  • Solicitudes que se salen del flujo de trabajo normal, incluso las que provienen de "ejecutivos".
  • Pequeñas diferencias en el nombre de usuario o la dirección de correo electrónico.

Cómo protegerse

Desconfía de cualquier solicitud de instalación de software que recibas a través del chat, independientemente de quién parezca enviarla.

Comprueba el remitente: verifica si está marcado como usuario externo y valida el dominio.

Confirme a través de otro canal: si el mensaje parece provenir de un ejecutivo, llame o utilice un canal oficial antes de tomar cualquier medida.

Nunca instale archivos sin la validación del equipo de TI/Seguridad.

Informe inmediatamente al SOC (Centro de Operaciones de Seguridad) cualquier acercamiento sospechoso.

 

¿Qué se puede hacer? (Controles recomendados)

Este vector de ataque explota específicamente la permisividad predeterminada del acceso externo en Microsoft Teams. 

Desde el punto de vista de la seguridad, la superficie de ataque debe reducirse en el origen, no solo mitigarse en la punta. Recomendamos reforzar las siguientes configuraciones:

Restringir el acceso externo. De forma predeterminada, Teams permite que cualquier dominio externo inicie conversaciones con tus colaboradores. Cambia la política de "permitir todo" a una lista de permitidos, que solo permita la comunicación con dominios de socios y clientes previamente verificados. Todo aquello que no sea de confianza explícita debe bloquearse.

Bloquear los contactos originados por inquilinos de prueba: Las cuentas de prueba para inquilinos son gratuitas, desechables y un blanco fácil para los atacantes precisamente porque no requieren ningún costo ni una verificación exhaustiva. No existe ninguna razón comercial legítima para aceptar solicitudes de estas cuentas. Bloquéelas por completo.

Bloquear contactos de Cuentas Personales de Microsoft (MSA): Teams permite la interacción con cuentas personales (@outlook, @hotmail, @live y similares). Ninguna comunicación corporativa legítima debe originarse desde una cuenta personal no administrada. Deshabilitar este canal elimina uno de los métodos más comunes utilizados en esta estafa.

Reforzar las políticas de ejecución e instalación en el punto final: Aunque el mensaje llegue, el impacto solo se materializa cuando se ejecuta el archivo. Los controles de permisos de la aplicación, la restricción de privilegios administrativos y el bloqueo de la ejecución de binarios en los directorios de usuario cierran el último eslabón de la cadena de ataque.

Mantén actualizadas tus soluciones de protección de endpoints: El software antivirus, EDR y otros agentes de seguridad solo protegen contra lo que pueden reconocer. Las firmas obsoletas, los agentes deshabilitados o las versiones antiguas dejan vulnerabilidades explotables incluso contra amenazas conocidas. Asegúrese de que las herramientas de protección estén activas, actualizadas y enviando informes a la consola de administración en todas las estaciones de trabajo, sin excepción.

Monitoreo y detección continuos: La configuración es la primera capa, pero no la única. La telemetría de identidad, las alertas sobre nuevos contactos externos y la correlación de eventos en el SOC brindan visibilidad sobre los intentos de eludir los bloqueos. La defensa en profundidad parte de la base de que algún control puede fallar y que la detección debe estar preparada para ello.

La lógica es la misma que la de cualquier estrategia de reducción de superficie: Cada permiso otorgado es una puerta. Si no responde a un propósito comercial claro, sirve a un atacante.

Ante la duda, no hagas clic, no instales y repórtalo.

La seguridad es responsabilidad de todos.

 

Confía en Ayko para reforzar la seguridad de tu entorno Microsoft. 

Los ataques de suplantación de identidad son cada vez más sofisticados y explotan la confianza del usuario para comprometer datos, accesos y operaciones críticos. Por lo tanto, proteger Microsoft requiere una estrategia que combine monitoreo, seguridad de identidad, protección de endpoints, copias de seguridad y recuperación de datos.

Con 22 años de experiencia en seguridad de la información, infraestructura y continuidad del negocio, Ayko ayuda a las empresas a reducir riesgos, aumentar la resiliencia digital y garantizar la protección de sus entornos corporativos.

Contacta con un especialista de Ayko y descubre cómo reforzar la seguridad de tu Microsoft frente a las últimas amenazas.