Vishing en Microsoft Teams: auricular de teléfono con señal de alerta sobre una ventana de chat corporativa protegida.

Vishing en Microsoft Teams: así opera la campaña Spring Ring

Vishing en Microsoft Teams: los investigadores de Unit 42, la división de inteligencia de Palo Alto Networks, documentaron una campaña que contactó a más de 150 empleados en al menos diez organizaciones. Los atacantes se hacían pasar por el departamento de soporte interno. Además, la operación se mantuvo activa entre enero y abril de 2026.

Vishing en Microsoft Teams: cómo montan el soporte falso

El truco parte de una funcionalidad legítima de la plataforma. De hecho, los operadores registran organizaciones propias con dominios .onmicrosoft.com y eligen nombres que suenan corporativos, como InternalSystemsDaily, ITProtectionDepartment o MandatoryNetworkMonitoring.

Con esas identidades abren un chat externo hacia la víctima y, a los pocos minutos, lanzan una llamada de voz. Asimismo, los investigadores observaron cinco o seis intentos por cada identidad suplantada, y las conversaciones que prosperaban duraban entre diez y quince minutos.

De la llamada al control remoto del equipo

Durante la llamada, el falso técnico pide instalar una herramienta de asistencia remota. Por su parte, unas veces se trata de Quick Assist y otras de software comercial de gestión remota, todo ello perfectamente legítimo y, por lo tanto, difícil de bloquear.

A partir de ahí, Unit 42 identificó dos ramas. Una descarga un componente de PowerShell ofuscado desde un dominio controlado por los atacantes. La otra reparte ejecutables alojados en almacenamiento en la nube con nombres personalizados para cada empresa y víctima. En ambos casos, el objetivo final es moverse hacia el controlador de dominio.

Cómo frenar el vishing en Microsoft Teams

En primer lugar, restringe quién puede iniciar chats externos en el inquilino y avisa a la plantilla de que soporte nunca llamará sin aviso previo. Después, vigila el patrón sospechoso por excelencia: un chat externo que salta a llamada de audio en cuestión de minutos. Encontrarás más artículos sobre seguridad en nuestro blog.

Finalmente, bloquea las extensiones de navegador cargadas de forma manual y alerta sobre cualquier herramienta de asistencia remota que se ejecute sin ticket asociado. En definitiva, contra el vishing en Microsoft Teams la mejor defensa sigue siendo colgar y devolver la llamada por el canal oficial.

Recuerda que estaremos publicando constantemente en nuestro blog más contenido sobre tecnología.

Puedes encontrarnos en Facebook y LinkedIn para más contenido relacionado con seguridad en internet y muchos temas más.

Fuentes: Unit 42