TempMail Ninja
//

Ransomware Chaos Teams: Campaña de Vishing Amenaza a Empresas

7 min de lectura
TempMail Ninja
Ransomware Chaos Teams: Campaña de Vishing Amenaza a Empresas

El 28 de julio de 2026, la firma de ciberseguridad Sophos emitió una alerta de amenaza crítica que ha encendido las alarmas en los departamentos de seguridad de la información a nivel global. Los investigadores del equipo de respuesta a amenazas detallaron la operativa de un clúster de ciberdelincuentes con motivaciones financieras, rastreado bajo la denominación STAC4749. Esta entidad ha perfeccionado una estrategia de ingeniería social vectorizada a través de llamadas de voz dentro de entornos de mensajería unificada. La convergencia del phishing de voz (vishing) con la posterior implantación de código malicioso ha dado lugar a la peligrosa ola de ataques asociada al Ransomware Chaos Teams, una maniobra que elude con solvencia las pasarelas de seguridad de correo electrónico tradicionales para infiltrar infraestructuras corporativas de alto valor.

La evolución de la ingeniería social: Del correo electrónico a la mensajería unificada

Durante más de dos décadas, el correo electrónico ha sido el vector primordial para la ejecución de campañas de spear-phishing y distribución de software malicioso. Sin embargo, la adopción masiva de plataformas de comunicación en la nube —encabezadas por Microsoft Teams— ha transformado radicalmente la superficie de ataque de las organizaciones. Los atacantes del grupo STAC4749 han comprendido que los empleados mantienen un nivel implícito de confianza significativamente superior cuando interactúan mediante aplicaciones internas de chat y voz que cuando abren correos provenientes del exterior.

Al migrar sus operaciones de ingeniería social hacia Microsoft Teams, los operadores de amenazas evitan de forma efectiva las pasarelas seguras de correo electrónico (SEG, por sus siglas en inglés), los filtros de reputación de dominio en e-mails y los motores de inspección de enlaces de primera línea. La investigación publicada por Sophos confirma que, entre febrero y junio de 2026, STAC4749 dirigió su objetivo hacia decenas de organizaciones en Norteamérica, utilizando identidades simuladas y una infraestructura en la nube meticulosamente diseñada para manipular a los usuarios finales y obtener acceso privilegiado.

Anatomía táctica de STAC4749: Vishing y suplantación del soporte de TI

La fase de acceso inicial dentro del modelo operativo de STAC4749 no depende de la explotación de vulnerabilidades de día cero (zero-day exploits), sino de la explotación psicológica del factor humano a través de llamadas directas en Microsoft Teams. Los atacantes despliegan una metodología estructurada en múltiples etapas:

  • Creación de personas e infraestructura espejo: El grupo registra dominios en la nube con temática técnica de TI (por ejemplo, portales de ayuda corporativa, servicios de autenticación simulados o centros de soporte técnico) y crea perfiles falsos en Microsoft Teams que imitan a analistas reales de la mesa de ayuda (IT Helpdesk).
  • Iniciación del contacto mediante vishing: Los cibercriminales inician llamadas de voz sobre IP (VoIP) directamente a través de Teams hacia empleados de la organización victima. Al presentarse como técnicos de TI resolviendo un problema urgente de red, actualización de seguridad o falla de sincronización, logran captar la atención del usuario.
  • Ingeniería de acceso remoto y ejecución guiada: Valiéndose de la autoridad percibida, convence a la víctima de otorgar acceso remoto a su estación de trabajo mediante herramientas legítimas de administración (RMM) o de ejecutar scripts de configuración maliciosos disfrazados de parches del sistema.

Esta combinación de suplantación de identidad persuasiva y comunicación en vivo acorta drásticamente el tiempo necesario para que el atacante establezca una cabeza de playa en la red interna de la organización.

Cadena de infección técnica: Carga útil modular, persistencia y evasión de EDR

Una vez que el usuario otorga el acceso inicial o ejecuta los scripts solicitados, la fase de post-explotación entra en funcionamiento mediante un kit de herramientas altamente modular. STAC4749 no se limita a utilizar herramientas públicas sin modificar; en su lugar, implementa un marco de trabajo propio diseñado para garantizar la permanencia y burlar los sistemas de detección y respuesta en los endpoints (EDR).

1. Despliegue del cargador personalizado (Custom Loader)

El primer componente ejecutado en el sistema comprometido es un cargador modular (loader) escrito para realizar comprobaciones del entorno antes de inyectar la carga útil principal. Este componente efectúa técnicas de anti-análisis, evaluando la presencia de entornos de pruebas (sandboxes), depuradores de código y agentes de seguridad. Si el cargador detecta un entorno seguro, aborta la ejecución para prevenir la captura de la muestra por parte de los analistas de SOC.

2. Implantación de la puerta trasera (Backdoor)

Si las verificaciones resultan favorables, el cargador desencripta e inyecta una puerta trasera (backdoor) persistente en procesos legítimos del sistema operativo Windows. Esta puerta trasera actúa como el canal principal de comando y control (C2), permitiendo a los operadores remotos ejecutar comandos arbitrarios, realizar capturas de pantalla, volcar credenciales en memoria (RAM) mediante técnicas similares a Mimikatz y establecer túneles encriptados hacia la infraestructura atacante.

3. Evasión de la red mediante canales encubiertos

Los investigadores observaron que el clúster STAC4749 y la infraestructura asociada al ransomware aprovechan técnicas avanzadas de persistencia en el navegador, canalizando el tráfico C2 a través de instancias ocultas de navegadores web corporativos como Google Chrome y Microsoft Edge. Al enrutar las comunicaciones maliciosas mediante bucles locales (127.0.0.1) y procesos de navegadores autorizados, la actividad maliciosa se confunde con el tráfico HTTPS convencional de la empresa, imposibilitando su bloqueo mediante reglas de firewall perimetral tradicionales.

Despliegue del Ransomware Chaos Teams y la doble extorsión

El objetivo final de la campaña operada por STAC4749 no es el mero espionaje, sino la monetización financiera a través de la extorsión digital. Tras consolidar el acceso persistente y escalar privilegios dentro del dominio de Active Directory o Azure Active Directory, los atacantes inician la fase de reconocimiento interno y movimiento lateral.

Durante esta etapa, se identifican los activos más valiosos de la compañía: servidores de archivos, bases de datos financieras, repositorios de código fuente y respaldos en línea. Antes de activar el algoritmo de cifrado, los operadores proceden a la exfiltración masiva de datos confidenciales hacia servidores remotos bajo su control, garantizando un mecanismo de presión secundario en caso de que la víctima cuente con respaldos fuera de línea.

Posteriormente, se orquestó la distribución masiva del binario del Ransomware Chaos Teams a través de políticas de grupo (GPO) o mediante la ejecución remota de scripts PowerShell en todas las estaciones y servidores alcanzables. La variante de ransomware Chaos procede a:

  1. Terminar servicios clave de bases de datos y herramientas de respaldo para liberar archivos bloqueados.
  2. Eliminar las copias de sombra del volumen (Shadow Copies) mediante utilidades nativas como vssadmin para impedir la restauración local del sistema.
  3. Cifrar los archivos del usuario utilizando algoritmos criptográficos híbridos de alta velocidad (como AES-256 en combinación con RSA).
  4. Desplegar notas de rescate personalizadas en cada directorio afectado, exigiendo pagos en criptomonedas para la entrega del descifrador y la no publicación de la información robada.

Matriz de mitigación: Protegiendo el entorno corporativo contra el vishing en Teams

La amenaza representada por STAC4749 exige que las organizaciones trasciendan la seguridad centrada en el correo electrónico y adopten un marco de seguridad de confianza cero (Zero Trust) enfocado en las plataformas de trabajo colaborativo.

A continuación, se detallan las medidas técnicas y organizativas prioritarias recomendadas por los expertos en ciberseguridad:

  • Restricción de comunicaciones externas en Microsoft Teams: Configurar las directivas de federación e interacción externa en el centro de administración de Teams para bloquear por defecto las llamadas y mensajes provenientes de dominios no autorizados o externos no validados.
  • Implementación de Autenticación Multifactor de Alta Resistencia (FIDO2 / Passkeys): Exigir el uso de tokens criptográficos físicos o pasaportes de identidad que no puedan ser vulnerados mediante técnicas simples de ingeniería social o fatiga de MFA (MFA fatigue).
  • Verificación fuera de banda (Out-of-Band Verification) para la mesa de ayuda: Establecer un protocolo estricto donde ningún empleado otorgue acceso remoto o ejecute archivos a solicitud del soporte de TI sin previa confirmación a través de un canal secundario verificado (como una solicitud en el sistema oficial de tickets o confirmación biométrica).
  • Monitoreo EDR/XDR de comportamientos anómalos en procesadores de Teams y navegadores: Configurar reglas de detección heurística para identificar cuándo procesos asociados a Microsoft Teams o navegadores web generan subprocesos sospechosos (como powershell.exe, cmd.exe o utilidades de consola) o abren conexiones locales loopback hacia puertos inusuales.
  • Programas de concientización sobre vishing en tiempo real: Capacitar a los empleados mediante simulaciones periódicas de phishing de voz en plataformas de mensajería, educándolos sobre las tácticas de manipulación psicológica e impersonación de personal de TI.

Conclusión: Redefiniendo la confianza en el trabajo híbrido

La alerta emitida por Sophos sobre la campaña del grupo STAC4749 y la entrega del Ransomware Chaos Teams marca un hito en la evolución de las amenazas cibernéticas de 2026. Demuestra con claridad que los cibercriminales continuarán explotando los vacíos de seguridad en los canales de comunicación donde la confianza humana es más vulnerable. Para proteger las operaciones en un ecosistema altamente digitalizado, los CISOs y líderes de ciberseguridad deben auditar de inmediato sus configuraciones de mensajería unificada, robustecer las políticas de acceso remoto y asumir que ningún canal de comunicación interna está exento de ser suplantado.

TN

Escrito por

TempMail Ninja

Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.