Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una campaña reciente demuestra que los atacantes ya no necesitan explotar vulnerabilidades de software para entrar en redes corporativas: les basta con engañar a la gente. Investigadores de la firma BlueVoyant han descrito cómo operadores malintencionados se comunican por Microsoft Teams con empleados de organizaciones financieras y sanitarias para ganarse su confianza y conseguir acceso remoto a través de la herramienta Quick Assist, desplegando después un nuevo malware al que han bautizado como A0Backdoor. Puedes leer el informe completo de los analistas en el blog de BlueVoyant aquí.
El vector inicial es puro ingeniería social: antes de enviar el mensaje por Teams, los atacantes saturan la bandeja de entrada de la víctima con correos basura para que el envío posterior parezca legítimo y urgente. Luego, se hacen pasar por personal de soporte interno para ofrecer ayuda con el problema de los mensajes no deseados y piden a la persona que inicie una sesión de Quick Assist. Quick Assist es una herramienta integrada en Windows diseñada para asistencia remota; Microsoft ofrece orientación sobre su uso y riesgos en su centro de soporte oficial.

Una vez que el atacante obtiene la sesión remota, introduce una cadena de herramientas maliciosas que incluyen instaladores MSI que aparentan ser componentes legítimos de Teams y del servicio CrossDeviceService (un componente relacionado con la app Phone Link). Lo preocupante es que esos instaladores estaban digitalmente firmados y alojados en una cuenta personal de almacenamiento en la nube de Microsoft, lo que ayuda a sortear controles básicos de detección.
La técnica de persistencia y ejecución que describen los investigadores mezcla ingeniería social con abusos de mecanismos válidos del sistema. Los instaladores usan una técnica conocida como DLL sideloading, en la que un ejecutable legítimo carga una librería maliciosa colocada con el mismo nombre esperado por ese binario. MITRE documenta este tipo de abuso como una forma frecuente de "secuestro del flujo de ejecución" en su matriz ATT&CK. En este caso, la librería maliciosa —identificada como hostfxr.dll por los analistas— contiene datos comprimidos o cifrados que se desencriptan en memoria para convertirse en shellcode, y luego delegan la ejecución a ese código malicioso.
Para dificultar el análisis, el código malicioso crea numerosos hilos con CreateThread, una maniobra que puede hacer caer depuradores o consumir recursos durante el análisis dinámico, aunque no parece afectar al funcionamiento normal del sistema. El shellcode realiza comprobaciones para detectar entornos de laboratorio o sandbox, y calcula una clave derivada de SHA‑256 que usa para descifrar el núcleo del A0Backdoor, el cual está protegido con AES. El malware se reubica en memoria, descifra sus rutinas esenciales y comienza a recoger información del host mediante llamadas a APIs de Windows como DeviceIoControl, GetUserNameExW y GetComputerNameW para construir una huella del equipo comprometido.
Otro componente sofisticado es la forma en que el backdoor se comunica con su centro de mando: emplea consultas DNS de tipo MX hacia resolutores públicos, colocando metadatos codificados en subdominios de alta entropía. Los servidores de correo devuelven registros MX que contienen comandos codificados; el malware extrae y decodifica la etiqueta más a la izquierda del nombre devuelto para recuperar instrucciones o configuraciones. Este uso de registros MX ayuda al tráfico a mezclarse con la actividad legítima y puede evitar detecciones que están más orientadas a técnicas de túnel DNS basadas en TXT. Si quieres comprender mejor cómo el DNS se convierte en canal de exfiltración o mando y control, Cloudflare tiene material divulgativo sobre técnicas de DNS tunneling.
BlueVoyant indica que entre los objetivos confirmados figuran una institución financiera en Canadá y una organización sanitaria con alcance global. Los investigadores valoran con una confianza moderada‑alta que la campaña comparte elementos con las tácticas, técnicas y procedimientos que se relacionaban con el grupo detrás del ransomware BlackBasta, un actor que había quedado en evidencia tras la filtración de sus chats internos. No obstante, la firma subraya que hay novedades en este ataque: el uso de instaladores MSI firmados, librerías maliciosas cargadas por binarios legítimos y el propio A0Backdoor con su canal C2 por registros MX son evoluciones respecto a campañas anteriores.
¿Qué lecciones prácticas deja todo esto para empresas y usuarios? Primero, que la superficie de ataque incluye ahora canales colaborativos como Teams y utilidades de asistencia remota; por tanto, la formación de personal debe incorporar escenarios reales donde el atacante llama o escribe haciéndose pasar por soporte. En el plano técnico conviene restringir el uso de Quick Assist o exigir verificación adicional antes de iniciar sesiones remotas, aplicar políticas que impidan la instalación de paquetes MSI que no estén aprobados por el departamento de TI, y reforzar el registro y la inspección del tráfico DNS para detectar consultas con subdominios de alta entropía o patrones inusuales en registros MX.

Las soluciones Endpoint Detection & Response (EDR) y las plataformas de protección contra amenazas modernas pueden ayudar a identificar patrones de DLL sideloading, ejecución de código directamente en memoria y comportamientos de fingerprinting del sistema. También es importante que los equipos de seguridad correlacionen picos anómalos de correo entrante con posteriores contactos por Teams u otras plataformas de mensajería interna, porque ese patrón de "spam primero, luego suplantación del soporte" es una firma de la campaña.
Para usuarios individuales la recomendación es simple y directa: no aceptes control remoto si no fías al interlocutor y no puedes verificar su identidad por un canal independiente. Si alguien afirma ser de TI, cuelga y llama al número oficial de tu departamento; no sigas instrucciones recibidas por mensajes oportunistas. Y si detectas algo sospechoso, repórtalo inmediatamente para que los equipos de seguridad puedan responder y contener la posible intrusión.
Si quieres profundizar en la investigación técnica, el informe de BlueVoyant es la referencia más completa disponible aquí, mientras que recursos como la matriz ATT&CK de MITRE explican el abuso de DLL sideloading y la documentación de Microsoft sobre Quick Assist detalla cómo funciona la herramienta. Entender estas piezas separadas ayuda a ver el panorama completo: los atacantes combinan ingeniería social con técnicas técnicas avanzadas, y la defensa debe responder con formación, controles técnicos y monitoreo especializado.
Relacionadas
Mas noticias del mismo tema.

Campaña GhostAction compromete cuentas de mantenedores e inserta workflows para exfiltrar secretos
Investigadores de seguridad han vuelto a detectar una campaña masiva de robo de credenciales que explota cuentas de mantenedores de proyectos open source para insertar flujos de...

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...