AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

### Nueva campaña de phishing suplanta Microsoft Teams para distribuir herramientas RMM legítimas

#### Introducción

Un reciente análisis de ZeroBEC ha revelado el despliegue de una campaña de phishing altamente sofisticada que explota la popularidad de Microsoft Teams, utilizando señuelos de “documentos seguros” para engañar a las víctimas y lograr la instalación de herramientas legítimas de monitorización y gestión remota (RMM). Este tipo de ataques representa una evolución significativa frente a las técnicas tradicionales de phishing, enfocándose en el uso de software válido para evadir soluciones de seguridad y obtener persistencia dentro de los entornos corporativos.

#### Contexto del Incidente

La campaña, identificada a mediados de 2024, aprovecha la confianza que los usuarios depositan en la suite de Microsoft 365, en particular en Teams, cuyo uso se ha disparado tras la adopción masiva del trabajo híbrido. El vector inicial es un correo electrónico de phishing que simula una notificación legítima de Teams, alertando sobre la llegada de un supuesto “documento seguro” compartido. Al hacer clic en el enlace, los usuarios son redirigidos a través de infraestructuras web previamente comprometidas, culminando en una página fraudulenta que imita la Microsoft Store.

En este sitio falso, se indica a la víctima que debe actualizar Microsoft Teams para acceder al documento, desencadenando así la descarga de la herramienta RMM.

#### Detalles Técnicos

Según ZeroBEC, la campaña utiliza una cadena de infección que comienza con la explotación de sitios web legítimos comprometidos, actuando como intermediarios para dificultar el rastreo y la atribución. El payload final es la descarga de un ejecutable que instala herramientas RMM legales como AnyDesk, ScreenConnect o incluso versiones personalizadas de Remote Utilities.

Estas aplicaciones, al ser legítimas, no suelen ser detectadas por la mayoría de los antivirus y EDR, permitiendo a los atacantes obtener acceso persistente y remoto al equipo comprometido. La táctica se alinea con las técnicas y tácticas MITRE ATT&CK, en particular **T1566** (Phishing), **T1078** (Valid Accounts), **T1219** (Remote Access Software) y **T1105** (Ingress Tool Transfer).

Hasta el momento, no se han asignado CVE específicos al ataque, dado que no explota una vulnerabilidad de software sino que abusa del factor humano y del software legítimo. Sin embargo, los indicadores de compromiso (IoC) más relevantes incluyen URLs y direcciones IP asociadas a los sitios de descarga falsos, así como hashes de los instaladores RMM empleados.

#### Impacto y Riesgos

El impacto potencial de esta campaña es considerable, dado que facilita el acceso remoto persistente a los sistemas corporativos, abriendo la puerta a actividades posteriores como exfiltración de datos, despliegue de ransomware o movimientos laterales dentro de la red. La utilización de herramientas RMM legítimas complica enormemente la detección y respuesta, ya que suelen emplearse para fines IT legítimos.

Según estimaciones de ZeroBEC, más del 60% de las organizaciones europeas aún permiten la instalación de software RMM sin un control de firma digital o lista blanca, lo que amplifica la superficie de ataque. La campaña ha afectado especialmente a empresas del sector financiero y sanitario, con pérdidas económicas estimadas de hasta 2 millones de euros en los primeros meses de 2024.

#### Medidas de Mitigación y Recomendaciones

Para contener y prevenir este tipo de ataques, se recomienda:

– **Segmentación de red y políticas de lista blanca** para la instalación de software, permitiendo solo RMMs firmados y aprobados oficialmente.
– **Bloqueo de URLs y dominios** identificados en los IoC de la campaña en los proxies y firewalls corporativos.
– **Monitorización de sesiones RMM** y auditoría de logs para detectar conexiones no autorizadas o fuera de horario.
– **Formación continua en concienciación** para usuarios y personal IT, reforzando la detección de correos y páginas fraudulentas.
– Implantar soluciones EDR con capacidades de detección de uso anómalo de herramientas legítimas.
– Actualización continua de las políticas de seguridad y cumplimiento, alineadas con el RGPD y la directiva NIS2, que refuerzan la protección frente a incidentes de acceso remoto y exfiltración de datos.

#### Opinión de Expertos

Especialistas en ciberseguridad como David Barroso (CounterCraft) destacan la creciente profesionalización de este tipo de campañas: “El uso de herramientas RMM legítimas marca una tendencia peligrosa. Los equipos de defensa deben evolucionar desde la simple detección de malware hacia el análisis de comportamientos anómalos y el control estricto de aplicaciones permitidas.”

Por su parte, desde el CCN-CERT se incide en la importancia de la segmentación de privilegios y la rápida revocación de accesos ante la detección de sesiones remotas inusuales.

#### Implicaciones para Empresas y Usuarios

El abuso de software RMM plantea desafíos significativos para los CISOs y equipos SOC, obligando a revisar la gestión de aplicaciones autorizadas y los procedimientos de respuesta ante incidentes. Las organizaciones deben actualizar sus inventarios de software, endurecer los controles de acceso y aumentar la monitorización de conexiones remotas.

Para los usuarios, la principal recomendación es no confiar en mensajes de actualización o acceso a documentos procedentes de canales no oficiales, y verificar siempre la autenticidad de las URLs, especialmente en el contexto de Teams y otras aplicaciones de colaboración.

#### Conclusiones

La campaña de phishing que suplanta Microsoft Teams para distribuir herramientas RMM legítimas confirma la tendencia al uso de software “living-off-the-land” por parte de los atacantes. Las estrategias defensivas deben avanzar hacia el análisis contextual y la restricción dinámica de permisos, además de la formación continua de los usuarios. La adaptación proactiva a estas amenazas será clave para reducir el impacto y cumplir con la normativa europea vigente.

(Fuente: feeds.feedburner.com)