Cuidado: Actualización falsa de Teams permite el control remoto de tu PC
Publicado el
Nueva amenaza para usuarios de Microsoft Teams
Investigadores de seguridad de ZeroBEC han alertado sobre una campaña maliciosa llamada Operación BlueDash, que se dirige a los usuarios de Microsoft Teams. Esta operación consiste en la difusión de una actualización falsa que permite a los ciberdelincuentes acceder a los dispositivos de las víctimas de manera remota.
Modo de operación del ataque
La estrategia empleada es la siguiente: un correo electrónico llega a la víctima, indicándole que un documento es demasiado grande para ser enviado directamente. Se le invita a acceder a través de un enlace que simula ser de Microsoft Teams. Este enlace redirige a una página fraudulenta que imita a la plataforma oficial, donde se solicita la descarga de una supuesta actualización.
Cuando la víctima hace clic en el botón de “Actualizar”, se descarga y ejecuta un archivo malicioso denominado supportdev.exe. Este no es un instalador legítimo de Teams, sino un paquete que abre una ventana oculta de PowerShell y lleva a cabo acciones dañinas de forma oculta.
Doble ataque: herramientas instaladas
El malware realiza dos acciones simultáneas: 1. Instala Level RMM, una herramienta de gestión remota legítima, registrando el dispositivo con una clave API proporcionada por el atacante. Esto permite el acceso al equipo sin levantar sospechas. 2. Intenta descargar ScreenConnect, otro cliente de acceso remoto, ofreciendo así dos vías de control sobre el sistema infectado.
Esta técnica de doble canal hace que el ataque sea más resistente, ya que utiliza software administrativo legítimo en lugar de malware tradicional, lo que complica su detección.
Pasos del ataque
1. Recepción del correo: La víctima recibe un mensaje que indica que hay un documento de gran tamaño. 2. Clic en el enlace: Al pulsar el enlace, se redirige a una página que simula ser de Microsoft Teams. 3. Página fraudulenta: Se muestra una falsa notificación de actualización con elementos visuales que imitan a la interfaz de Teams. 4. Descarga de malware: Al hacer clic en “Actualizar”, se descarga el archivo malicioso. 5. Instalación de Level RMM: El malware ejecuta un script que instala esta herramienta de monitorización remota. 6. Descarga de ScreenConnect: Se intenta descargar un segundo cliente de acceso remoto. 7. Control remoto persistente: El atacante obtiene acceso completo al equipo infectado.
Recomendaciones de seguridad
Para protegerse de esta amenaza, es fundamental seguir ciertas prácticas de ciberseguridad: - Desconfiar de correos sospechosos: No abrir mensajes de remitentes desconocidos. - Habilitar la autenticación en dos pasos: Añadir una capa extra de seguridad a las cuentas. - Descargar software solo de fuentes oficiales: Evitar instalaciones de páginas no verificadas. - Mantener el equipo actualizado: Instalar regularmente actualizaciones de seguridad. - Instalar un buen antivirus: Proteger el sistema contra amenazas conocidas.
El sentido común es la mejor defensa. Los ciberdelincuentes dependen de la interacción de la víctima para llevar a cabo sus ataques, por lo que la precaución es clave.
Preguntas frecuentes sobre la Operación BlueDash
¿Qué es la Operación BlueDash? Se refiere a una campaña maliciosa que utiliza una actualización falsa de Microsoft Teams para infectar equipos y controlar dispositivos de forma remota.
¿Cómo comienza el ataque? El ataque se inicia con un correo que solicita acceder a un documento a través de un enlace engañoso.
¿Qué ocurre al hacer clic en el botón de actualización? Se descarga un archivo malicioso que permite a los atacantes ejecutar acciones en el dispositivo de la víctima sin su conocimiento.
¿Qué herramientas se instalan en el equipo infectado? La operación instala Level RMM y puede intentar también descargar ScreenConnect para mantener el control del sistema.