El teléfono suena dentro de Microsoft Teams. En la pantalla aparece el nombre de alguien del equipo de soporte IT. Una voz tranquila explica que hay un problema con tu ordenador y que necesitan acceso remoto para solucionarlo. La llamada dura dos minutos. Al final del día, todos los archivos de la red están cifrados.
Esto no es un escenario hipotético. Es la secuencia documentada por Sophos en la campaña STAC4749, activa entre febrero y junio de 2026 y responsable de al menos tres ataques de ransomware Chaos contra organizaciones de Norteamérica. En uno de esos ataques, menos de 17 horas separaron la llamada inicial del cifrado completo de los sistemas.
🔍 ¿Dudas de un mensaje recibido?
Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.
Cómo empieza el ataque: una llamada de soporte falsa
Los atacantes crean cuentas externas en Microsoft Teams bajo dominios con temática de IT — variantes de palabras como "security update", "scan security" o "corp connect" registradas bajo el TLD .top. Desde esas cuentas, inician chats y llamadas de voz dirigidas a empleados de las organizaciones objetivo, haciéndose pasar por personal del helpdesk o soporte informático interno.
Las llamadas observadas por Sophos duran entre 90 segundos y más de 20 minutos, aunque la mayoría se completan en aproximadamente dos minutos. El objetivo es convencer al empleado de que lance una sesión de soporte remoto mediante Microsoft Quick Assist o instale otra herramienta de gestión remota. Cuando Quick Assist no estaba disponible o estaba bloqueado, los atacantes usaban RemSupp, una herramienta de gestión remota en la nube menos conocida y con menor presencia en las listas de bloqueo corporativas.
Qué ocurre después de conseguir el acceso remoto
Una vez que el atacante controla el dispositivo del empleado, usa PowerShell para descargar un backdoor en la carpeta AppData del usuario. El malware perfila el sistema, establece persistencia y mantiene el acceso remoto activo. Para que los mecanismos de persistencia parezcan legítimos, las entradas maliciosas en el registro de Windows se disfrazan como componentes de audio de Realtek y Windows — nombres como "Realtek HD Audio", "Realtek Audio UHD" o "WinAudio life2".
En los casos que derivaron en ransomware, los atacantes también instalaron software de acceso remoto adicional como DWAgent o AnyDesk como vía de acceso de respaldo, e intentaron habilitar el Protocolo de Escritorio Remoto en los dispositivos comprometidos para moverse lateralmente entre sistemas de la red.
El ransomware Chaos: cifrado simultáneo y doble extorsión
Cuando los atacantes consideraron que tenían suficiente acceso a la red, desplegaron el ransomware Chaos simultáneamente en todos los dispositivos comprometidos. Las notas de rescate, guardadas en archivos llamados "readme.chaos.txt", afirmaban haber robado datos previamente y amenazaban con publicarlos si no se pagaba el rescate — la técnica de doble extorsión habitual en los grupos de ransomware modernos.
Sophos vincula la operación Chaos ransomware-as-a-service con antiguos miembros de los grupos BlackSuit y Royal, que a su vez son ramificaciones del conocido sindicato criminal Conti. No hay evidencia que conecte STAC4749 con el grupo iraní MuddyWater, que también ha usado Chaos ransomware en operaciones separadas.
Por qué Teams se ha convertido en un vector de ataque recurrente
Microsoft Teams tiene una característica que los atacantes explotan sistemáticamente: por defecto, permite que usuarios externos — de fuera de la organización — inicien chats y llamadas con empleados internos. En campañas anteriores, los atacantes usaban el dominio onmicrosoft.com de Microsoft para crear sus cuentas externas. STAC4749 diverge de ese patrón creando dominios propios con temática de IT, lo que dificulta su identificación como externos a la organización.
El patrón no es nuevo pero sí persistente. En octubre de 2024, los afiliados de Black Basta ransomware inundaban primero las bandejas de entrada de los empleados con correos no solicitados antes de contactarlos por Teams haciéndose pasar por soporte IT. STAC4749 aplica una variante más directa: la llamada llega sin preparación previa, apelando directamente a la autoridad implícita del departamento de IT.
Señales de alerta y qué hacer
La señal más importante es la solicitud de acceso remoto. Ningún equipo de soporte IT legítimo pide acceso remoto al dispositivo de un empleado a través de una llamada de Teams no solicitada, especialmente desde una cuenta externa a la organización. Ante cualquier llamada de este tipo, la respuesta correcta es colgar y verificar directamente con el departamento de IT por un canal interno conocido antes de instalar nada.
Las organizaciones pueden reducir la exposición configurando Teams para restringir las comunicaciones entrantes de usuarios externos, o al menos para que los empleados vean claramente cuando están hablando con alguien de fuera de la organización. Quick Assist y otras herramientas de acceso remoto no esenciales pueden bloquearse mediante políticas de grupo para reducir la superficie de ataque.
Si has recibido una llamada de Teams de alguien que dice ser de soporte IT y te ha pedido instalar algo o conceder acceso remoto, analiza cualquier enlace o archivo recibido durante esa comunicación en ORTSLAB antes de ejecutar nada. El motor detecta dominios fraudulentos y patrones de ingeniería social en segundos.