← Volver a noticias

Cybersecurity

Detectan una actualización falsa de Teams que permite a ciberdelincuentes controlar equipos de forma remota

Detectan una actualización falsa de Teams que permite a ciberdelincuentes controlar equipos de forma remota

Una nueva campaña maliciosa, conocida como Operación BlueDash, está afectando a los usuarios de Microsoft Teams. Se trata de una actualización falsa que permite a los atacantes tener hasta dos opciones distintas para controlar los equipos infectados de forma remota. Este problema ha sido identificado por investigadores de seguridad de ZeroBEC, quienes publicaron sus hallazgos el 21 de julio.

El ataque sigue un proceso específico:

  1. Llega un e-mail.
  2. La víctima pulsa en un enlace.
  3. Entra en una página que parece oficial.
  4. Descarga una supuesta actualización.
  5. El programa instala una herramienta de control remoto.
  6. El atacante gana acceso a ese equipo.

La estrategia consiste en enviar un correo electrónico que informa a la víctima sobre un documento demasiado grande que no se puede enviar directamente. Para acceder a él, se invita a la persona a entrar a través de Microsoft Teams. Este enfoque es una estafa, ya que el objetivo de los atacantes es que la víctima haga clic en el enlace y entregue sus datos.

Los investigadores de ZeroBEC han identificado este ataque como un phishing tradicional. Cuando la víctima hace clic en el enlace, es redirigida a una página que simula ser de Microsoft Teams, pero que en realidad es un fraude. Utilizan capturas de pantalla y una barra de tareas de Windows falsificada, diseñadas para parecer una notificación legítima de actualización.

Este ataque se basa en ingeniería social, donde los cibercriminales requieren la interacción de la víctima. En este caso, necesitan que la persona haga clic en un enlace y acceda a la web fraudulenta. Se solicita la instalación de una actualización que, en realidad, es un malware.

Cuando la víctima hace clic en “Actualizar”, se descarga y ejecuta un archivo llamado supportdev.exe. Este archivo no es un instalador real de Teams, sino un paquete malicioso que abre una ventana oculta de PowerShell en segundo plano. Desde allí, se realizan dos acciones simultáneamente:

  1. Descarga e instala la herramienta legítima de monitorización remota Level RMM, registrando el dispositivo con una clave API predefinida. Level RMM es una herramienta legítima de monitorización y gestión remota, que los atacantes utilizan para acceder al equipo sin levantar sospechas.
  2. Intenta descargar ScreenConnect, un segundo cliente de acceso remoto que permite al atacante mantener un mayor control.

Contenido reescrito con inteligencia artificial a partir de una fuente externa, revisado bajo criterio editorial de CIBERPRO. Fuente original.

#ecosistema ciberpro
Divisiones y servicios

Un problema tecnológico rara vez pertenece a una sola disciplina.

CIBERPRO organiza sus capacidades en seis divisiones que pueden actuar de forma independiente o coordinada: pericial informática, gobernanza de IA, laboratorio técnico, ciberseguridad, inteligencia digital y producción audiovisual inteligente.

Forensics

Informes periciales y evidencia digital

Informática forense, contrapericiales, auditorías forenses, documentoscopia técnica, verificación móvil spyware/malware y ratificación judicial.

Ver CIBERPRO Forensics
IAudit

Gobernanza y seguridad de IA

EU AI Act, peritaje algorítmico, evaluación de impacto, sesgos, trazabilidad, documentación técnica y seguridad de agentes de IA.

Ver CIBERPRO IAudit
Lab

Adquisición y preservación

ForensiLab: extracción móvil, clonado, backups, cloud, casos portables, hashes, cadena de custodia y procesamiento técnico.

Ver CIBERPRO Lab
Cybersecurity

ScanDefender y auditoría web

Exposición externa, vulnerabilidades, OWASP Top 10, cabeceras, SSL/TLS, CMS, APIs, compliance y remediaciones guiadas.

Ver CIBERPRO Cybersecurity
Intelligence

MaaS e inteligencia digital

Segmentación de audiencias, SmartComments, mensajes directos, amplificación algorítmica, automatización comercial y medición.

Ver CIBERPRO Intelligence
MediaTech

InmediaTop y ConectaVision

Producción con IA supervisada, vídeo, audio, imagen, infografías, automatización editorial, canales digitales y distribución propia.

Ver CIBERPRO MediaTech