Una nueva campaña maliciosa conocida como Operación BlueDash está poniendo en jaque a los usuarios de Microsoft Teams. Se trata de una actualización falsa que permite que los atacantes tengan hasta dos opciones distintas para controlar los equipos infectados de forma remota. Este problema ha sido detectado por parte de investigadores de seguridad de ZeroBEC, que lanzaron una publicación con fecha de 21 de julio.
Campaña maliciosa contra Microsoft Teams
El ataque sigue estos pasos:
- Llega un e-mail.
- La víctima pulsa en un enlace.
- Entra en una página que parece oficial.
- Descarga una supuesta actualización.
- El programa instala una herramienta de control remoto.
- El atacante gana acceso a ese equipo.
La estrategia consiste en enviar un correo electrónico en el que se informa de que hay un documento demasiado grande y no se puede enviar directamente. Para poder acceder a él, invitan a entrar a través de Microsoft Teams. Realmente es una estafa, ya que el objetivo de los atacantes es que la víctima pinche en ese link y entregue sus datos.
Los investigadores de ZeroBEC se encontraron con un ataque de phishing tradicional. Cuando la víctima hace clic en ese enlace, realmente es redirigida a una página que simula ser de Microsoft Teams, pero es un fraude. Utilizan capturas de pantalla y una barra de tareas de Windows falsificada, todo perfectamente diseñado para parecer una notificación legítima de actualización.
Estamos ante un ataque de ingeniería social en el que los cibercriminales necesitan la interacción de la víctima. Necesitan, en este caso, que hagan clic en un enlace y accedan a la web fraudulenta. Solicitan instalar esa actualización que, en realidad, es un malware.
Cuando la víctima hace clic en “Actualizar”, descarga y ejecuta un archivo llamado supportdev.exe. No es un instalador real de Teams, sino que es un paquete malicioso que abre una ventana oculta de PowerShell en segundo plano. Desde allí, realiza dos acciones de forma simultánea:
Descarga e instala la herramienta legítima de monitorización remota Level RMM, además de registrar el dispositivo con una clave API predefinida. Level RMM es una herramienta legítima de monitorización y gestión remota. Los atacantes la instalan para acceder al equipo sin levantar sospechas, ya que no es un malware tradicional, sino software administrativo real.
Intenta descargar ScreenConnect, un segundo cliente de acceso remoto para que el atacante mantenga un mayor control.
Se trata de una estrategia de doble canal que permite que el ataque sea muy resistente. Al no utilizar un malware personalizado, sino hacer uso de software administrativo real, ayuda a que la actividad pase desapercibida con las operaciones habituales.
| Paso | Acción | Detalle |
|---|---|---|
| 1 | Llega un correo electrónico | El mensaje informa que hay un documento demasiado grande y que hay que acceder vía Teams. |
| 2 | La víctima pulsa el enlace | El enlace redirige a una página que simula ser de Microsoft Teams. |
| 3 | Página fraudulenta | Muestra una falsa notificación de actualización de Teams con capturas de pantalla y barra de tareas de Windows. |
| 4 | Descarga de supportdev.exe | Al hacer clic en “Actualizar”, se descarga y ejecuta el archivo malicioso. |
| 5 | Instalación de Level RMM | El ejecutable abre una ventana oculta de PowerShell e instala la herramienta legítima Level RMM, registrando el dispositivo con una clave API del atacante. |
| 6 | Instalación de ScreenConnect | Paralelamente, intenta descargar e instalar ScreenConnect como segundo cliente de acceso remoto. |
| 7 | Control remoto persistente | El atacante obtiene dos vías de acceso para controlar el equipo infectado. |
Cómo protegerte de este ataque
Para protegerte de este ataque, es fundamental seguir estos pasos:
- Desconfía de cualquier correo sospechoso.
- Habilita la autenticación en dos pasos.
- Descarga software solo de fuentes oficiales.
- Mantén tu equipo actualizado.
- Instala un buen antivirus.
El sentido común va a ser la clave de todo. Si no cometes errores, los cibercriminales no van a poder tener éxito en campañas de este tipo, en las que necesitan la interacción de la víctima. Tendrás mucho ganado si desconfías siempre de cualquier archivo que te llegue por correo.
También debes asegurarte de tener tus equipos bien protegidos. Esto incluye contar con un buen antivirus, además de tenerlos actualizados y poder corregir así posibles vulnerabilidades. Igualmente, cuando instales software debes asegurarte de que procede de fuentes fiables.
