«Soy de soporte informático»: el falso técnico que te escribe por Teams

Un mensaje por Teams, con foto de perfil y buenas maneras: «Soy del servicio de soporte, tenemos que aplicar una actualización de seguridad en tu equipo». Suena normal, llega por la herramienta de trabajo de siempre y no pide contraseñas. Solo pide que abras una aplicación de asistencia remota y le des un código. En diez minutos, alguien de fuera está dentro.
Qué está pasando
Microsoft Threat Intelligence publicó el 2 de septiembre de 2026 el análisis de una campaña activa en la que los atacantes abusan de Microsoft Teams para hacerse pasar por el soporte informático de la propia empresa. El contacto llega desde un tenant externo (una organización distinta a la tuya) con excusas muy creíbles: «actualización de seguridad de Microsoft», «actualización del filtro de correo no deseado» o «verificación de la cuenta». A veces rematan con una llamada de voz, precisamente para que las instrucciones peligrosas no queden escritas en el chat.
El objetivo es siempre el mismo: que la víctima conceda una sesión de control remoto. Usan herramientas legítimas de asistencia y de gestión remota —el propio Asistencia rápida de Windows, por ejemplo— y basta con que el usuario facilite el código que aparece en pantalla.
A partir de ahí no hay magia, hay oficio. Ejecutan PowerShell para descargar un instalador con
nombres inocentes (Hotfix, devfix), montan un intérprete portátil que les deja un programa de
control permanente en el equipo, hacen inventario de la red y del directorio activo, capturan
pantallas, comprueban qué antivirus tienes y saltan a otros servidores —controladores de dominio
incluidos— por los servicios de administración remota de Windows. El final habitual de ese camino es
robo de datos, extorsión o ransomware.
Los detalles técnicos y las recomendaciones de Microsoft están en su blog de seguridad.
Por qué te afecta (pyme / asociación)
- No hay virus que detectar al principio. La entrada la abre una persona de tu equipo, con un clic voluntario y una herramienta legítima. El antivirus no tiene nada que bloquear.
- En una pyme o una asociación el soporte suele ser externo: nadie extraña que «un técnico» escriba de repente. Si además nunca se ha explicado cómo contacta el proveedor de verdad, cualquier mensaje educado cuela.
- Teams abre la puerta a mensajes de fuera por defecto en muchas organizaciones. Si tu gente asocia Teams a «esto es interno y seguro», el aviso de «usuario externo» pasa desapercibido.
- El daño no se queda en un portátil: en cuestión de horas el atacante busca los servidores, las copias de seguridad y las cuentas de administrador.
Qué hacer
- Ponlo por escrito y dilo en voz alta: el soporte nunca contacta sin que se le haya pedido. Si alguien escribe de la nada ofreciendo arreglar algo, se cuelga y se llama al técnico de siempre, al teléfono que ya tenéis.
- Nunca se da un código de asistencia remota a quien no has llamado tú. Ese código es la llave del equipo.
- Restringe el chat externo en Microsoft Teams a los dominios de confianza con los que realmente trabajáis, y deja visible el aviso de «externo» en las conversaciones.
- Doble factor y acceso condicional en Microsoft 365: que solo entren usuarios verificados desde dispositivos conocidos y gestionados.
- Decide qué herramientas de control remoto están permitidas en tu organización y trata cualquier otra como una alarma. Si nunca usáis una, no debería poder ejecutarse.
- Da permiso explícito para desconfiar. Quien recibe el mensaje tiene que poder parar y preguntar sin miedo a quedar mal. Esto se dice en una reunión, no en un correo.
- Si ya ha ocurrido: desconecta el equipo de la red, avísalo de inmediato, cambia las contraseñas empezando por las de administrador y revisa qué se ejecutó y a qué servidores se accedió. Da por hecho que el atacante ha visto la red, no solo ese portátil.
¿Sabe tu equipo cómo os contacta vuestro soporte de verdad? En ITCM Solutions lo dejamos claro, cerramos Teams a lo que toca y vigilamos lo que pasa dentro. Hablemos.