Cómo defenderse de campañas basadas en Teams: señales de alerta y medidas proactivas



Microsoft ha emitido una advertencia sobre una campaña de hacking en curso que comienza con un mensaje en Teams y puede terminar en una infección de ransomware y robo de datos. Según un informe detallado publicado en el blog de la compañía, actores de amenaza no identificados se comunican con objetivos de distintas empresas a través de un chat de Teams, haciéndose pasar por personal de IT.

Los atacantes presionan a las víctimas para obtener acceso remoto mediante compartir pantalla o herramientas de monitoreo y gestión de dispositivos. Una vez obtenido el acceso, utilizan las credenciales para instalar cargadores de malware y otros implantes, marcando el inicio de una cadena de fases que incluye reconocimiento del host, descubrimiento de productos de seguridad y de entornos virtualizados, y capturas periódicas de la pantalla del escritorio. En otras palabras: mapear el entorno y realizar espionaje.

Posteriormente, los atacantes enumeran cuentas de dominio, servidores y usuarios mediante herramientas nativas y consultas ADSI (Active Directory Service Interfaces) para moverse lateralmente dentro de la red. El paso final implica identificar y extraer datos valiosos, seguido de una infección por ransomware.

Microsoft no nombra a los perpetradores y se refiere a ellos como “actores de amenaza”, lo cual tiene sentido, ya que la técnica de apoyo técnico falso a través de Teams es empleada por varios grupos en la actualidad. Entre los ejemplos más visibles se encuentran Cozy Bear, FIN7 y Storm‑1811, entre otros. También se ha visto a ShinyHunters, uno de los extorsionistas más conocidos, utilizar Teams para engañar a las víctimas; sin embargo, este grupo tiende a centrarse más en la exfiltración de datos que en la desencriptación.

Independientemente de quiénes sean los atacantes, una cosa es clara: el riesgo en entornos empresariales nunca había sido tan alto. Por ello, Microsoft recomienda fortalecer la educación de los usuarios mediante la creación de frases de verificación internas para el helpdesk y entrenar al personal para reconocer indicadores de amenazas provenientes de terceros. También aconseja verificar contactos de soporte no solicitados y endurecer Teams y la seguridad del correo contra técnicas de ingeniería social.

Entre las medidas de mitigación se destacan:
– Verificar contactos de soporte no solicitados.
– Capacitar al personal para reconocer indicadores de tenants externos y señales de suplantación.
– Endurecer las configuraciones de Microsoft Teams y del correo electrónico.
– Utilizar Microsoft Defender for Office 365 con Safe Links y Zero-hour Auto Purge (ZAP) para neutralizar mensajes y URL maliciosas en el momento del clic y eliminarlas tras la entrega.

En resumen, la campaña resalta la necesidad de una defensa centrada en la educación, verificación de contactos, y herramientas de protección que cierren la puerta a técnicas de ingeniería social que buscan obtener acceso remoto y, en última instancia, distribuir malware o ransomware.

from Latest from TechRadar https://ift.tt/nLIUTEc
via IFTTT IA