Noticias
La estafa de soporte por Microsoft Teams que termina en ransomware: dos minutos de llamada y menos de 17 horas hasta el cifrado
Suena el Teams. Del otro lado, alguien que dice ser del soporte de IT de tu empresa: detectaron un problema en tu equipo y necesitan revisarlo. Te pide que abras una herramienta de asistencia remota. Vos aceptás. La llamada típica dura entre dos y dos minutos y medio. Y en uno de los casos documentados, menos de 17 horas separaron el acceso inicial del cifrado por ransomware. Así funciona la estafa de soporte por Microsoft Teams que acaba de documentar la firma de seguridad Sophos.
Lo primero, para sacarlo del medio: Teams no tiene ninguna vulnerabilidad acá. No hay exploit, no hay día cero, no hay parche que instalar. El agujero es una configuración que muchas empresas dejan abierta y, sobre todo, un llamado convincente. Es la clase de ataque que no se arregla actualizando: se arregla sabiendo que existe. Vamos con cómo funciona y cómo se corta.
- La estafa de soporte por Microsoft Teams: cómo funciona
- Ojo: la técnica no es nueva, lo nuevo es el canal
- Cómo reconocerla antes de decir que sí
- ¿Y esto qué significa para vos?
- Preguntas frecuentes
La estafa de soporte por Microsoft Teams: cómo funciona
El equipo de respuesta de Sophos le puso nombre a la campaña —STAC4749— y publicó el informe completo, firmado por la analista de inteligencia de amenazas Morgan Demboski. La mecánica, en el nivel que importa para defenderse, es de una simpleza incómoda.
Los atacantes crean cuentas de Microsoft Teams en dominios propios con pinta corporativa —terminados en .top, con nombres como «supportsoft» o «system-connect»— y usan identidades falsas creíbles, con nombres y apellidos comunes. Como muchas organizaciones dejan habilitado por defecto el contacto con cuentas externas, esa llamada entra sin fricción y aparece en el Teams del empleado como cualquier otra.
Ahí arranca la parte humana: se presentan como el área de sistemas, dicen que hay un problema detectado y piden abrir una herramienta de asistencia remota. Si el empleado acepta, el atacante ya está adentro — sentado en la sesión, con la pantalla y el teclado. Desde ese momento deja instalado su propio acceso para volver cuando quiera, aunque la llamada se corte.
| Dato | Detalle |
|---|---|
| Nombre de la campaña | STAC4749, asignado por Sophos |
| Cuándo | De febrero a junio de 2026 |
| Cuántas víctimas | «Decenas» de organizaciones — Sophos no publica un número cerrado |
| Dónde | Casi el 95% en Norteamérica: Canadá 50% y Estados Unidos 44% |
| Sectores más golpeados | Servicios (20%), manufactura (17%), energía (12%) y construcción (12%) |
| Cuánto dura la llamada | Entre 90 segundos y más de 20 minutos. La mayoría, 2 a 2,5 minutos |
| Desenlace | Al menos 3 casos terminaron con ransomware Chaos desplegado |
| Lo más rápido observado | Menos de 17 horas entre el acceso inicial y el cifrado |
| ¿Hay una vulnerabilidad de Teams? | No. Es configuración por defecto más ingeniería social |
Todos los datos de la campaña salen del informe de Sophos. Conviene saberlo: es la única firma que la investigó y publicó; el resto de la cobertura —incluida esta nota— se apoya en ese mismo documento.
Ojo: la técnica no es nueva, lo nuevo es el canal
Acá hay un matiz que casi ningún titular está haciendo, y conviene tenerlo claro para no comprar humo. Esto no es una técnica inédita. Cisco Talos ya había documentado en julio de 2025 —hace un año— que los operadores de Chaos usaban exactamente esta receta: llamadas haciéndose pasar por soporte de IT y una herramienta de asistencia remota de Windows como puerta de entrada.
¿Qué cambió entonces? El canal y la velocidad. Antes el ablande era por correo: inundaban la casilla de la víctima con spam para que el «soporte» que llamaba después sonara creíble. Ahora entran directo por Teams, con una cuenta externa que se ve prolija, y se saltean todo el paso previo. Menos ruido, más efectivo.
Hay otro dato que desarma el reflejo de echarle la culpa a una sola herramienta: los atacantes cambiaron de herramienta a mitad de campaña. Arrancaron pidiendo Quick Assist —la asistencia remota que viene en Windows— pero desde abril de 2026 pasaron a otra herramienta como principal, y suman dos más en paralelo para asegurarse la vuelta. Desinstalar una app no resuelve el problema, porque el problema es el «sí» del empleado.
Sobre Chaos, el ransomware del final: Talos evalúa con confianza moderada que es un cambio de nombre de BlackSuit (antes Royal) o que lo operan ex integrantes de ese grupo. En al menos un caso analizado por Talos, la demanda de rescate fue de 300.000 dólares.
Cómo reconocerla antes de decir que sí
La buena noticia es que la defensa que sirve es gratis y no requiere instalar nada. La regla es una sola, y la escribió la propia Microsoft en su documentación de Quick Assist:
Never allow a connection to your device by someone claiming to be «IT Support» unless you initiated the interaction with them.Microsoft — documentación oficial de Quick Assist
(«Nunca permitas una conexión a tu dispositivo por parte de alguien que dice ser ‘Soporte de IT’ salvo que vos hayas iniciado la interacción»). Es decir: si vos no llamaste, no es soporte. Da igual lo prolijo que se vea el perfil o lo urgente que suene el problema.
| Señal de alarma | Qué hacer |
|---|---|
| La llamada llega sin que vos hayas pedido ayuda | Cortar. Es la regla de oro y no tiene excepciones |
| El contacto figura como externo a tu organización | Teams lo marca. Podés rechazarlo, bloquearlo y reportarlo desde el propio chat |
El dominio del remitente es raro (termina en .top u otro poco común) | Verificar el dominio antes de aceptar nada |
| Te apuran para abrir asistencia remota | Cortar y llamar vos a tu área de sistemas por el canal de siempre |
| No usás Quick Assist nunca | Se puede desinstalar: Configuración → Aplicaciones → Aplicaciones instaladas |
| Querés una red extra contra el cifrado | Activar el acceso controlado a carpetas en Seguridad de Windows (está también en Home) |
Si administrás la organización, el control que corta el vector de raíz está en la consola de Teams: se puede apagar el contacto con cuentas externas no gestionadas, o pasar de «permitir todos los dominios» a una lista blanca de los que realmente necesitás. Ahí los dominios .top de los atacantes dejan de poder llamar.
Y hay un filtro casero que funciona sorprendentemente bien, del que se habla seguido en los foros de administradores de sistemas: el soporte de IT casi nunca te busca primero. Si nunca en tu vida te llamó alguien de sistemas para avisarte de un problema que vos no reportaste, no hay razón para que empiece a pasar justo hoy.
¿Y esto qué significa para vos?
Bajemos a tierra. Si trabajás en una empresa que usa Teams —y en Latinoamérica son muchísimas—, esto te toca directo, aunque los casos documentados sean de Norteamérica. La táctica viaja sola: no necesita traducción ni infraestructura local.
Uno, lo que te salva es gratis: si no llamaste vos, no es soporte. Cortá y verificá por el canal interno de siempre. Ningún producto reemplaza ese reflejo, y de hecho ninguno lo puede suplir — si le abrís la sesión remota a alguien, ya está sentado en tu máquina.
Dos, para lo que viene después sí hay red. Porque el atacante no se queda con la sesión: deja instalado su propio acceso para volver más tarde. Ahí es donde una suite con protección en tiempo real y capa anti-ransomware —como Bitdefender Antivirus Plus— puede ayudar a detectar lo que quedó plantado. Con dos salvedades que conviene decir: estos atacantes se apoyan en herramientas legítimas de administración remota, que no siempre se bloquean solas; y las capacidades anti-ransomware son las que declara el fabricante en su ficha, no resultados de una prueba independiente. Es una capa, no un escudo mágico: sirve para el después, no para el momento en que decís que sí.
Tres, el patrón se repite. Este es el mismo libreto que ya contamos cuando apareció el phishing con IA a cuentas de Microsoft 365 y cuando destapamos los 72 sitios falsos que rankeaban arriba del oficial: el ataque de 2026 no rompe la puerta, te convence de abrirla. La tecnología cambia; el «hacé clic acá, confiá en mí» no.
Preguntas frecuentes sobre esta estafa
¿Hay que instalar algún parche para protegerse?
No, y ese es el punto: no existe ninguna vulnerabilidad de Microsoft Teams involucrada. El ataque combina una configuración que muchas organizaciones dejan abierta —permitir contacto de cuentas externas— con ingeniería social por teléfono. No se arregla actualizando, se arregla con política y con criterio.
¿Alcanza con desinstalar Quick Assist?
Ayuda, pero no alcanza. Sophos documentó que los atacantes cambiaron de herramienta a mitad de campaña: empezaron con Quick Assist y desde abril de 2026 pasaron a otra como principal, sumando dos más en paralelo. El vector no es la aplicación puntual, es que alguien acepte darle control remoto a un desconocido.
¿Cómo sé si la llamada de Teams es legítima?
La regla más simple es la que publica la propia Microsoft: si vos no iniciaste el contacto, no aceptes la conexión. Además, Teams marca cuando alguien es externo a tu organización, y podés rechazar, bloquear y reportar ese chat. Ante la duda, cortá y llamá vos a tu área de sistemas por el canal de siempre.
¿Esto es una técnica nueva?
No. Cisco Talos ya había documentado en julio de 2025 que los operadores del ransomware Chaos usaban llamadas haciéndose pasar por soporte de IT y herramientas de asistencia remota. Lo nuevo de esta campaña es el canal —llamadas por Microsoft Teams con cuentas externas, en lugar de bombardeo previo por correo— y la velocidad con la que escalan.
🛒 Para la capa que sí podés sumar
¿Te llegó alguna vez una llamada así? Contala en los comentarios ⬇️
Sumá tu capa de defensa →