Un nuevo malware suplanta la identidad de su empresa para atacar a los usuarios de Microsoft Teams.

¡Proteja su empresa de una nueva amenaza! Descubra cómo un sofisticado malware ataca a los usuarios de Microsoft Teams suplantando la identidad de su empresa. Aprenda a proteger sus datos y a defenderse de estos ataques.

Las cosas más importantes que necesitas saber

  • Los atacantes pueden obtener el control total de los dispositivos infectados eludiendo las restricciones de la lista de direcciones IP permitidas y ejecutando comandos remotos de PowerShell mediante una interfaz gráfica de inicio de sesión engañosa y un módulo de shell interactivo.
  • Las empresas deben instruir a sus empleados para que no confíen en los mensajes no solicitados de Microsoft Teams y para que no instalen ninguna aplicación sin antes consultar con el departamento de TI.
  • Para mejorar la protección, es fundamental mantener actualizadas las actualizaciones de seguridad, especialmente para los productos de Microsoft, y proteger las cuentas de Microsoft mediante códigos de acceso.

Hace aproximadamente un mes, los ciberdelincuentes atacaron a organizaciones con un nuevo tipo de malware de "puerta trasera" llamado SynkLoader.

Según los investigadores de seguridad de Expel, el ataque comienza con ingeniería social. Las víctimas reciben un mensaje en Microsoft Teams de alguien que afirma ser del departamento de soporte técnico de la empresa. Les dicen que su computadora tiene un problema y que necesitan instalar "PowerShell Cleaner". Este programa falso no es más que un marco malicioso alojado en Microsoft Azure para aumentar su legitimidad.

El malware incluye varios módulos que ofrecen al atacante diversas funcionalidades, desde la recopilación de información del sistema hasta la creación de un proxy inverso. Dos módulos resultan especialmente preocupantes: PhishLocker e Interactive Shell. El primero crea una pantalla de bloqueo de Windows convincente pero falsa que puede robar la contraseña de inicio de sesión del usuario .

Este no es el primer ataque de este tipo.

BleepingComputer señala que, al usar esta contraseña, los atacantes pueden “acceder a entornos corporativos desde el dispositivo comprometido, eludiendo las restricciones de la lista de permitidos específicas de IP”. Quienes tengan buen ojo podrían descubrir el truco: con solo presionar Alt+Tab se revela que la pantalla de inicio de sesión no es más que una “aplicación de interfaz gráfica de usuario (GUI) a pantalla completa y sin bordes”.

El otro módulo, Interactive Shell, permite a los atacantes ejecutar comandos de PowerShell de forma remota y recibir los resultados, lo que les otorga, en esencia, el control total de la máquina infectada.

Puede consultar la lista completa de Indicadores de Compromiso (IoC) en este enlace . Para protegerse contra este tipo de ataques, las empresas afectadas deben instruir a sus empleados para que no confíen en los mensajes no solicitados de Microsoft Teams y no instalen ninguna aplicación sin antes consultar (mediante una llamada) con su departamento de TI.

Además de las llamadas telefónicas, Microsoft Teams es uno de los canales más utilizados para el contacto inicial y las filtraciones de datos. Los empleados siguen siendo el eslabón más débil en la cadena de ciberseguridad de cualquier empresa, ya que, sin saberlo, otorgan acceso a los atacantes o comparten sus credenciales de inicio de sesión.


Los comentarios están cerrados.