Falsas llamadas de soporte informático de Microsoft Teams utilizadas para distribuir el malware EtherRAT

Los investigadores de seguridad afirman que los atacantes están abusando de Microsoft Teams para hacerse pasar por personal del servicio de asistencia y convencer a los empleados de que les den acceso...

Los investigadores de seguridad afirman que los atacantes están abusando de Microsoft Teams para hacerse pasar por personal del servicio de asistencia y convencer a los empleados de que les den acceso remoto, lo que provoca la instalación de malware en los equipos de las víctimas.

Según Unit 42 de Palo Alto Networks, la campaña comienza con un correo electrónico de phishing presentado como una encuesta para empleados. A ese mensaje le sigue una llamada de Teams de una persona que afirma pertenecer al equipo de soporte informático. Durante la llamada, se persuade a la víctima para que acepte una sesión de control remoto e instale herramientas legítimas de administración remota, como HopToDesk o AnyDesk. En la etapa final, el atacante descarga un paquete MSI que implementa EtherRAT, un troyano de acceso remoto.

El investigador de Unit 42 Brian Janower afirmó que los registros de un caso mostraban una sesión titulada “Administrador del sistema (externo desconocido) | Microsoft Teams”, lo que indicaba que el contacto procedía del exterior de la organización y no tenía una relación de confianza establecida. Los registros de auditoría de Teams también mostraron que se inició un chat individual entre distintos inquilinos desde una cuenta controlada por el atacante.

EtherRAT es un RAT basado en Node.js que puede ejecutarse en Windows, Linux y macOS. Una vez instalado, proporciona al operador un amplio acceso al sistema comprometido, incluida la capacidad de ejecutar comandos, mover archivos, robar información y mantener el acceso con el tiempo.

El malware también utiliza un método inusual para localizar su infraestructura de comando y control. En lugar de depender exclusivamente de direcciones fijas, EtherRAT obtiene la ubicación de un servidor activo desde un contrato inteligente de Ethereum, con un dominio de respaldo disponible si el método principal falla.

Qué pueden buscar los defensores

  • Chats o llamadas inesperados de Teams procedentes de cuentas externas que afirman pertenecer al personal de soporte informático
  • Solicitudes para instalar software de soporte remoto durante una interacción con el servicio de asistencia
  • Archivos cuyos nombres comienzan por CtrlVirtualCursorWin_*, que Teams puede crear durante las sesiones de control remoto
  • Instaladores MSI que aparezcan después de una solicitud de soporte remoto

Los investigadores también encontraron lo que parece ser un directorio abierto que contiene muestras de EtherRAT etiquetadas con las versiones 1 a 9, y algunos archivos se actualizaron tan recientemente como el 26 de junio. Esto sugiere que los operadores detrás del malware todavía lo mantienen activamente.

La campaña forma parte de una tendencia más amplia de actores de amenazas que utilizan herramientas de colaboración para ganarse la confianza y eludir la concienciación de seguridad habitual. En este caso, Microsoft Teams no está siendo atacado directamente al inicio de la intrusión; en su lugar, se utiliza como canal de ingeniería social que abre la puerta.