Saltar al contenido
Actualidad

«Soy de soporte informático»: el falso técnico que te escribe por Teams

«Soy de soporte informático»: el falso técnico que te escribe por Teams
🛡️
Análisis de ITCM Solutions con contexto de Microsoft (Microsoft Threat Intelligence). Microsoft y Microsoft Teams son marcas de su titular. El análisis y las recomendaciones son de ITCM Solutions.

Un mensaje por Teams, con foto de perfil y buenas maneras: «Soy del servicio de soporte, tenemos que aplicar una actualización de seguridad en tu equipo». Suena normal, llega por la herramienta de trabajo de siempre y no pide contraseñas. Solo pide que abras una aplicación de asistencia remota y le des un código. En diez minutos, alguien de fuera está dentro.

Qué está pasando

Microsoft Threat Intelligence publicó el 2 de septiembre de 2026 el análisis de una campaña activa en la que los atacantes abusan de Microsoft Teams para hacerse pasar por el soporte informático de la propia empresa. El contacto llega desde un tenant externo (una organización distinta a la tuya) con excusas muy creíbles: «actualización de seguridad de Microsoft», «actualización del filtro de correo no deseado» o «verificación de la cuenta». A veces rematan con una llamada de voz, precisamente para que las instrucciones peligrosas no queden escritas en el chat.

El objetivo es siempre el mismo: que la víctima conceda una sesión de control remoto. Usan herramientas legítimas de asistencia y de gestión remota —el propio Asistencia rápida de Windows, por ejemplo— y basta con que el usuario facilite el código que aparece en pantalla.

A partir de ahí no hay magia, hay oficio. Ejecutan PowerShell para descargar un instalador con nombres inocentes (Hotfix, devfix), montan un intérprete portátil que les deja un programa de control permanente en el equipo, hacen inventario de la red y del directorio activo, capturan pantallas, comprueban qué antivirus tienes y saltan a otros servidores —controladores de dominio incluidos— por los servicios de administración remota de Windows. El final habitual de ese camino es robo de datos, extorsión o ransomware.

Los detalles técnicos y las recomendaciones de Microsoft están en su blog de seguridad.

Por qué te afecta (pyme / asociación)

Qué hacer

  1. Ponlo por escrito y dilo en voz alta: el soporte nunca contacta sin que se le haya pedido. Si alguien escribe de la nada ofreciendo arreglar algo, se cuelga y se llama al técnico de siempre, al teléfono que ya tenéis.
  2. Nunca se da un código de asistencia remota a quien no has llamado tú. Ese código es la llave del equipo.
  3. Restringe el chat externo en Microsoft Teams a los dominios de confianza con los que realmente trabajáis, y deja visible el aviso de «externo» en las conversaciones.
  4. Doble factor y acceso condicional en Microsoft 365: que solo entren usuarios verificados desde dispositivos conocidos y gestionados.
  5. Decide qué herramientas de control remoto están permitidas en tu organización y trata cualquier otra como una alarma. Si nunca usáis una, no debería poder ejecutarse.
  6. Da permiso explícito para desconfiar. Quien recibe el mensaje tiene que poder parar y preguntar sin miedo a quedar mal. Esto se dice en una reunión, no en un correo.
  7. Si ya ha ocurrido: desconecta el equipo de la red, avísalo de inmediato, cambia las contraseñas empezando por las de administrador y revisa qué se ejecutó y a qué servidores se accedió. Da por hecho que el atacante ha visto la red, no solo ese portátil.

¿Sabe tu equipo cómo os contacta vuestro soporte de verdad? En ITCM Solutions lo dejamos claro, cerramos Teams a lo que toca y vigilamos lo que pasa dentro. Hablemos.


← Volver a actualidad