Llamadas de suplantación en Microsoft Teams utilizadas para distribuir el malware EtherRAT

Según investigadores de seguridad, los atacantes están abusando de las llamadas de voz de Microsoft Teams para hacerse pasar por personal interno de TI y convencer a los empleados de instalar software...

Según investigadores de seguridad, los atacantes están abusando de las llamadas de voz de Microsoft Teams para hacerse pasar por personal interno de TI y convencer a los empleados de instalar software de acceso remoto, una táctica que puede terminar con el despliegue del malware EtherRAT en sistemas corporativos.

La campaña, descrita por Unit 42 de Palo Alto Networks, combina varios elementos conocidos de las tácticas de los atacantes: un correo electrónico de phishing, una llamada falsa del servicio de asistencia, herramientas legítimas de gestión remota y un cargador de malware personalizado. El señuelo inicial es un correo electrónico que hace referencia a una encuesta para empleados e incluye un PDF malicioso. Después de abrir el documento, el objetivo recibe una llamada de Teams desde una cuenta externa cuyo usuario afirma ser administrador de sistemas.

Los investigadores señalaron que en Teams la persona que llamaba aparecía con una advertencia de usuario externo, lo que sugiere que la cuenta pertenecía a otro inquilino de Microsoft 365. En la actividad examinada por Unit 42, el atacante utilizó una cuenta llamada helpdesk@Progressive936.onmicrosoft[.]com mientras fingía ayudar a la víctima.

Cómo se desarrolla la intrusión

Una vez que se convence al objetivo de compartir el control mediante la función de compartir pantalla de Teams, el atacante indica al usuario que instale utilidades legítimas de acceso remoto, como HopToDesk y AnyDesk. Este paso proporciona al atacante acceso directo al equipo y, al mismo tiempo, ayuda a que la sesión parezca rutinaria.

A continuación, el adversario descarga un paquete MSI malicioso desde un sitio externo. El instalador funciona como un cargador que obtiene un entorno de ejecución de Node.js, descifra componentes integrados e inicia EtherRAT. El malware está escrito en Node.js y diseñado para proporcionar un amplio control sobre los sistemas infectados, incluida la ejecución de comandos, la manipulación de archivos, la persistencia y el robo de datos.

Unit 42 también encontró indicios de que la infraestructura del malware se mantiene activa, entre ellos varias versiones del instalador almacenadas en un directorio abierto. EtherRAT ya había aparecido en actividades vinculadas a actores estatales relacionadas con la explotación de la vulnerabilidad React2Shell, y posteriormente otros actores de amenazas lo reutilizaron.

Estos hallazgos se producen en un contexto de una tendencia más amplia en la que los atacantes explotan las plataformas de colaboración para obtener un punto de apoyo en las organizaciones. Microsoft ha introducido recientemente advertencias adicionales para los contactos externos de Teams y nuevos controles destinados a reducir el riesgo de suplantación y acceso no autorizado.

Para los defensores, la campaña es otro recordatorio de que la ingeniería social y las herramientas legítimas de administración pueden combinarse para eludir los límites de seguridad tradicionales. Capacitar a los usuarios para verificar las solicitudes de asistencia inesperadas a través de canales independientes sigue siendo una capa de defensa importante.