Saltar a contenido

Chaos en el vishing de Teams

Los atacantes usaron «vishing» en Microsoft Teams, malware personalizado y herramientas de acceso remoto para facilitar la instalación del ransomware

Morgan Demboski

Los analistas de Sophos investigaron una campaña de suplantación de voz (vishing) en Microsoft Teams, identificada como STAC4749, que usaba un conjunto coherente de dominios en la nube y identidades falsas relacionadas con la informática para conseguir acceso remoto a los sistemas de las víctimas. Entre febrero y junio de 2026, observaron que los autores de la amenaza atacaban a decenas de organizaciones norteamericanas.

Tras el acceso inicial, los operadores de STAC4749 implementaron un conjunto modular de herramientas de post-explotación, que incluía un cargador personalizado y una puerta trasera para mantener un acceso persistente y controlado, y facilitar las actividades posteriores. En varios incidentes, los atacantes aprovecharon posteriormente este acceso para desplegar el ransomware Chaos. A lo largo de la campaña, los analistas de Sophos observaron que los autores de la amenaza perfeccionaban continuamente sus técnicas de despliegue y evasión, lo que indica una operación con motivaciones económicas que priorizaba la rapidez y la fiabilidad para allanar el camino hacia la exfiltración de datos y el despliegue del ransomware.

Tendencias del vishing en Microsoft Teams

El vishing en Microsoft Teams se ha convertido en una técnica muy utilizada entre los actores maliciosos. Microsoft documentó públicamente por primera vez el uso indebido de Teams para vishing con temática de TI a mediados de 2024, describiendo campañas que se hacían pasar por personal de asistencia técnica o de soporte para, mediante ingeniería social, conseguir que los usuarios concedieran acceso remoto. A finales de 2024, los investigadores de la Counter Threat Unit™ (CTU) identificaron una actividad similar por parte del grupo de amenazas GOLD REBELLION, asociado al ransomware Black Basta. Sophos publicó más investigaciones sobre esta táctica en enero de 2025, incluyendo campañas registradas como STAC5777 y STAC5143 que combinaban el bombardeo de correos electrónicos con el vishing en Teams para facilitar la instalación del ransomware.

En enero de 2026, los analistas de Sophos observaron un fuerte aumento en los casos de Detección y Respuesta Gestionadas (MDR) relacionados con el vishing en Teams en múltiples grupos de amenazas y campañas, con repuntes adicionales en marzo y mayo (mira la Figura 1). Aunque la mejora en las detecciones puede explicar en parte estos aumentos, la tendencia apunta más claramente a que el «vishing» en Teams se ha convertido en un vector de acceso inicial cada vez más común.

Bar chart showing a growing trend of Sophos MDR cases involving malicious M365 activity from January 2025 through May 2026

Figura 1: número de casos de MDR de Sophos cada mes, desde enero de 2025 hasta mayo de 2026, que implicaban actividad maliciosa confirmada en detecciones relacionadas con estafas de M365

Victimología de STAC4749

El análisis de los objetivos de STAC4749 sugiere un fuerte enfoque en Norteamérica. Como muestra la Figura 2, casi el 95 % de los casos que observamos entre febrero y junio de 2026 tenían como objetivo organizaciones con sede en Canadá (50 %) y EE. UU. (44 %).

Pie chart showing that Canada and the U.S. were overwhelmingly the most targeted regions in the STAC4749 campaign between February and June 2026

Figura 2: gráfico circular que muestra la distribución de los objetivos de STAC4749 por país entre febrero y junio de 2026

Los atacantes distribuyeron los ataques específicos por sector entre muchos ámbitos (mira la figura 3). Los atacantes afectaron a empresas de servicios en el 20 % de los incidentes, seguidas por las del sector manufacturero (17 %), el energético (12 %) y las de construcción e ingeniería (12 %). Cabe destacar que los atacantes se centraron exclusivamente en empresas del ámbito jurídico que se especializan en derecho o servicios de propiedad intelectual (PI).

Pie chart showing the distribution of sectors targeted in the STAC4749 campaign between February and June 2026

Figura 3: gráfico circular que muestra la distribución de los objetivos de STAC4749 por sector entre febrero y junio de 2026

Puedes leer el artículo completo en inglés aquí.