SOC Prime Bias: High

24 Sep 2026 06:47 UTC

Suplantación del Departamento de Ayuda de Microsoft Teams: Cuando el Soporte de TI Te Manda un Mensaje Primero

Author Photo
SOC Prime Team linkedin icon Seguir
Suplantación del Departamento de Ayuda de Microsoft Teams: Cuando el Soporte de TI Te Manda un Mensaje Primero
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los atacantes están suplantando al soporte técnico de TI a través de Microsoft Teams, contactando a los usuarios desde inquilinos externos. Se basan en la ingeniería social para convencer a las víctimas de instalar paquetes MSI maliciosos o de otorgar acceso remoto a través de Quick Assist. Los objetivos principales son el robo de credenciales, el control remoto y el establecimiento de persistencia dentro del entorno de la víctima.

Investigación

La investigación identificó un cargador de malware llamado SynkLoader que utiliza múltiples lenguajes de programación y se ejecuta principalmente en memoria para evadir EDR. Los investigadores observaron un módulo falso de pantalla de bloqueo de Windows llamado PhishLocker diseñado para capturar contraseñas en texto claro, junto con un proxy inverso TrafficRedirector usado para túneles de red. La evidencia también incluyó tareas programadas sospechosas y abuso de herramientas legítimas como Rclone para la exfiltración.

Mitigación

Las organizaciones deben restringir el acceso externo de Microsoft Teams manteniendo una lista blanca de dominios aprobados y bloqueando subdominios no confiables. Los administradores deben deshabilitar la capacidad de que cuentas no gestionadas inicien chats y revisar configuraciones relacionadas con inquilinos solo de prueba. Quick Assist también debe deshabilitarse o restringirse rigurósamente para prevenir sesiones remotas no autorizadas.

Respuesta

Si se detecta actividad maliciosa, las máquinas afectadas deben ser aisladas de la red mientras permanecen encendidas para preservar artefactos en memoria. Todas las sesiones de identidad activas deben ser revocadas, y la contraseña del usuario debe restablecerse desde un dispositivo confiable. Se recomienda una reimagen completa del endpoint en lugar de intentar una limpieza, seguida de un análisis de radio de explosión utilizando registros de Single Sign-On (SSO).

Flujo de ataque

Todavía estamos actualizando esta parte.

Detecciones

Posible exfiltración de datos mediante la herramienta Rclone (via cmdline)

Equipo de SOC Prime
23 Sep 2026

Posible Enumeración o Manipulación de Cuentas o Grupos (via cmdline)

Equipo de SOC Prime
23 Sep 2026

Tarea programada sospechosa (via auditoría)

Equipo de SOC Prime
23 Sep 2026

Conexión de Proxy Inverso al Servidor del Atacante [Windows Sysmon]

Reglas AI de SOC Prime
23 Sep 2026

Tarea Programada y Ejecución de MSI como Mecanismo de Persistencia [Creación de Procesos de Windows]

Reglas AI de SOC Prime
23 Sep 2026

Detección de Suplantación Maliciosa del Servicio de Ayuda de Microsoft Teams [Registros de Actividad de Azure]

Reglas AI de SOC Prime
23 Sep 2026

Ejecución de Simulación

  • Relato del Ataque & Comandos: El adversario ha obtenido acceso inicial a la estación de trabajo de Windows. Para facilitar el movimiento lateral y exfiltrar datos, descargan el binario de chisel. Su objetivo es establecer un túnel que les permita alcanzar recursos internos desde su servidor C2 remoto. Ejecutan chisel.exe chisel.exe para iniciar una conexión. Debido a que la regla de detección busca la cadena «chisel» en la ruta del proceso, esta acción debería activar una alerta de alta severidad.

  • Script de Prueba de Regresión:

    # Script de Simulación: Activar la Detección de Proxy Inverso a través de Chisel
    # Nota: Este script asume que chisel.exe está presente en el directorio actual.
    # Si no está presente, intentará descargar un marcador de posición o fallará.
    
    $toolName = "chisel.exe"
    $destination = "8.8.8.8" # Usando DNS de Google como destino ficticio para simular un intento de conexión
    $port = "80"
    
    Write-Host "[+] Iniciando simulación: Ejecutando $toolName" -ForegroundColor Cyan
    
    if (Test-Path $toolName) {
        # Ejecutar chisel para crear un intento de conexión. 
        # Usamos el modo 'cliente' para intentar una conexión saliente.
        Start-Process -FilePath ".$toolName" -ArgumentList "client $destination:$port" -WindowStyle Hidden
        Write-Host "[!] Comando de simulación enviado. Verifique SIEM para el ID de Evento 3 con imagen que contiene 'chisel'." -ForegroundColor Yellow
    } else {
        Write-Error "[!] Error: $toolName no encontrado en el directorio actual. Por favor coloque el binario aquí para ejecutar la simulación."
    }
  • Comandos de Limpieza:

    # Limpieza: Terminar cualquier proceso de chisel en ejecución y eliminar el binario.
    Stop-Process -Name "chisel" -ErrorAction SilentlyContinue
    Remove-Item ".chisel.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa." -ForegroundColor Green