Los actores de amenazas están utilizando llamadas de voz de Microsoft Teams para hacerse pasar por personal de soporte técnico corporativo y engañar a los empleados para que instalen el malware EtherRAT, lo que les otorga acceso inicial a las redes empresariales.

La campaña, reportada por Unit 42 de Palo Alto Networks, combina correos electrónicos de phishing, llamadas de voz de Microsoft Teams, herramientas legítimas de acceso remoto y un cargador de malware basado en Node.js para comprometer las computadoras de las víctimas.

Según un informe de Unit 42 publicado en GitHub, el ataque comienza con un correo de phishing que contiene un señuelo de 'Encuesta de empleados' y un archivo PDF malicioso. Poco después de abrir el documento, la víctima recibe una llamada de voz de Microsoft Teams desde una cuenta externa que se hace pasar por un 'Administrador del sistema'.

Los investigadores observaron que la sesión de Teams mostraba la etiqueta 'Externo desconocido', lo que indicaba que el llamante pertenecía a un inquilino diferente de Microsoft 365. Los registros de auditoría mostraron que el atacante inició el chat externo utilizando la cuenta helpdesk@Progressive936.onmicrosoft[.]com, haciéndose pasar por soporte técnico.

Después de convencer a la víctima para que otorgara control remoto a través de la función de compartir pantalla de Microsoft Teams, el atacante la guió para instalar herramientas legítimas de acceso remoto, como HopToDesk y AnyDesk. Una vez establecido el acceso remoto, descargaron y ejecutaron un instalador MSI malicioso (v7.msi) desde camorreado[.]click. El MSI actúa como un cargador de malware, descargando un runtime legítimo de Node.js, descifrando cargas útiles incrustadas y, finalmente, lanzando EtherRAT.

EtherRAT es un troyano de acceso remoto multiplataforma escrito en Node.js que otorga a los atacantes control total sobre los sistemas comprometidos. El malware puede ejecutar comandos, manipular archivos, robar datos y mantener persistencia, utilizando contratos inteligentes de Ethereum para recuperar su servidor de comando y control (C2) activo, lo que dificulta su interrupción.

Unit 42 afirma haber descubierto un directorio abierto en un servidor de distribución que contenía múltiples versiones de los instaladores del malware (v1 a v9), lo que indica que la campaña está en desarrollo activo.

Los ataques a Teams obligan a Microsoft a agregar nuevas protecciones

La última campaña sigue a un creciente número de ataques que abusan de Microsoft Teams para violar redes corporativas. En marzo, una campaña se dirigió a organizaciones financieras y de salud inundando las bandejas de entrada de las víctimas con spam y luego contactándolas a través de Microsoft Teams haciéndose pasar por personal de TI. Las víctimas fueron engañadas para iniciar sesiones de Quick Assist que llevaron a la implementación del malware A0Backdoor.

Un mes después, Microsoft advirtió que los atacantes estaban utilizando cada vez más Microsoft Teams externo para hacerse pasar por personal de soporte técnico y convencer a los empleados de que les otorgaran acceso remoto a sus dispositivos. Una vez dentro de la red, los atacantes realizaban reconocimiento, se movían lateralmente a otros dispositivos y finalmente robaban datos.

Para ayudar a defenderse contra estos ataques, Microsoft ha estado agregando nuevas protecciones a Teams. A principios de año, la compañía añadió advertencias que identifican llamadas y chats externos para proteger contra posibles ataques de phishing/vishing. La semana pasada, Microsoft también introdujo una nueva política de administrador de Teams que coloca automáticamente a los bots de terceros sospechosos en la sala de espera de las reuniones hasta que los organizadores puedan aprobar su admisión manualmente.

Artículos relacionados: Webinar de mañana: Por qué los ataques de correo electrónico modernos requieren un nuevo enfoque de defensa; ConsentFix y ClickFix: Cómo las cuentas de Microsoft 365 son secuestradas en 3 segundos; Webinar: Por qué la seguridad de correo electrónico tradicional ya no es suficiente; Webinar: Por qué los ataques de compromiso de correo electrónico empresarial siguen teniendo éxito; Webinar: Por qué los equipos de seguridad de correo electrónico se están ahogando en alertas.

image
image
article image
article image