SOC Prime Bias: High

04 Sep 2026 06:35 UTC

Suplantando el soporte de IT: cómo los actores de amenazas transforman una sesión remota en acceso en toda la empresa

Author Photo
SOC Prime Team linkedin icon Seguir
Suplantando el soporte de IT: cómo los actores de amenazas transforman una sesión remota en acceso en toda la empresa
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están abusando de la colaboración externa de Microsoft Teams para hacerse pasar por el soporte de TI y realizar ingeniería social a los usuarios para otorgar acceso remoto. Después de obtener acceso, despliegan un paquete MSI malicioso que instala un runtime portátil de Node.js y un implante basado en JavaScript para C2 y persistencia. La campaña también incluye actividad de teclado en tiempo real, reconocimiento de Active Directory y movimiento lateral a través de WinRM.

Investigación

Microsoft Threat Intelligence analizó una cadena de intrusión que progresó desde un phishing en Teams hasta un movimiento lateral dentro del entorno objetivo. La investigación reveló el abuso de herramientas legítimas como Node.js y WinRM para mezclar la actividad maliciosa con operaciones normales. Los investigadores también identificaron un contrato inteligente de Ethereum utilizado para el descubrimiento de C2 inactivo y endpoints específicos alojados en Azure utilizados para entregar cargas útiles.

Mitigación

Las organizaciones deben implementar controles de seguridad en capas, incluyendo MFA resistente a phishing y políticas restrictivas de acceso externo de Microsoft Teams. Se deben habilitar las reglas de Attack Surface Reduction (ASR) para bloquear intérpretes de scripts no autorizados y contenido descargado. El acceso a WinRM también debe limitarse a estaciones de trabajo administrativas aprobadas y sistemas de gestión confiables.

Respuesta

Si se detecta esta actividad, las organizaciones deben asumir compromiso de credenciales y priorizar la rotación de todas las credenciales accesibles, incluidas las cuentas de administrador de dominio. Los investigadores deben identificar sistemas donde Node.js o binarios de Node.js renombrados se ejecuten desde directorios escribibles por el usuario. Los equipos de seguridad también deben revisar la actividad de WinRM y los registros de interacción externa de Microsoft Teams en busca de signos de movimiento lateral o acceso no autorizado.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Descarga o Carga vía Powershell (vía cmdline)

Equipo SOC Prime
03 Sep 2026

Ejecución de Binario NodeJS desde Ubicación Inusual (vía cmdline)

Equipo SOC Prime
03 Sep 2026

Posible Enumeración del Sistema (vía cmdline)

Equipo SOC Prime
03 Sep 2026

Posible Enumeración de Software Antivirus o Firewall (vía creación de procesos)

Equipo SOC Prime
03 Sep 2026

Posible Enumeración o Manipulación de Cuentas o Grupos (vía cmdline)

Equipo SOC Prime
03 Sep 2026

Uso Suspicioso de CURL (vía cmdline)

Equipo SOC Prime
03 Sep 2026

Posibles Comprobaciones de Evasión (vía powershell)

Equipo SOC Prime
03 Sep 2026

IOCs (HashSha256) para detectar: Suplantación de soporte de TI: cómo los actores de amenazas convierten una sesión remota en acceso a toda la empresa

Reglas AI de SOC Prime
03 Sep 2026

PowerShell Descarga MSI Malicioso y Ejecuta Implante Encriptado [Windows Powershell]

Reglas AI de SOC Prime
03 Sep 2026

Ejecución de Simulación

Requisito previo: El Chequeo de Telemetría y Línea Base Pre-vuelo debe haber pasado.

Fundamento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario ha ganado acceso inicial a través de un enlace de spearphishing. Para establecer un punto de apoyo más persistente y sigiloso, utilizan PowerShell para descargar un instalador malicioso (simulado por un MSI) desde un servidor remoto. Una vez que la «instalación» está completa, el atacante deja caer un implante basado en JavaScript en el usuario. LocalAppData carpeta. Para evitar la detección por firma del archivo JS, utilizan el legítimo node.exe binario para ejecutar el script, utilizando efectivamente una técnica de «Vivir de la Tierra» para ejecutar su código malicioso.

  • Script de Prueba de Regresión:

    # 1. Configuración: Crear un archivo MSI y JS de prueba en LocalAppData
    $localAppData = $env:LOCALAPPDATA
    $dummyMsi = "$localAppDataupdate_package.msi"
    $dummyJs = "$localAppDataimplant.js"
    
    New-Item -Path $dummyMsi -ItemType File -Force
    "// Payload JS Malicioso" | Out-File -FilePath $dummyJs -Force
    
    # 2. Ejecución - Paso 1: Descarga de PowerShell (Activa selección1)
    # Usando las palabras clave específicas 'descargar' y 'msi' para asegurar el impacto de la regla
    Start-Process powershell.exe -ArgumentList "-Command", "Write-Host 'Iniciando descarga del paquete msi...'" -WindowStyle Hidden
    
    # 3. Ejecución - Paso 2: Ejecución de Node.js (Activa selección2)
    # Usando 'LocalAppData' y 'js' para asegurar el impacto de la regla
    Start-Process node.exe -ArgumentList "$dummyJs" -WorkingDirectory $localAppData
  • Comandos de Limpieza:

    # Remover los archivos de prueba creados durante la simulación
    $localAppData = $env:LOCALAPPDATA
    Remove-Item -Path "$localAppDataupdate_package.msi" -ErrorAction SilentlyContinue
    Remove-Item -Path "$localAppDataimplant.js" -ErrorAction SilentlyContinue