Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo actor de amenazas identificado como UNC6692 ha puesto en evidencia una tendencia preocupante: la convergencia de ingeniería social mediante plataformas de colaboración y el abuso sistemático de servicios en la nube para distribuir malware y exfiltrar datos. En vez de limitarse a correos electrónicos maliciosos tradicionales, los atacantes combinan campañas de “email bombing” con invitaciones de Microsoft Teams suplantando al soporte interno, para ganar la confianza de la víctima y pedirle que ejecute lo que aparenta ser una solución legítima.
Lo más relevante desde el punto de vista táctico es que el vector de entrada no siempre requiere vulnerabilidades técnicas complejas; se apoya en la urgencia y la confianza corporativa para que la víctima instale herramientas legítimas o extensiones de navegador que luego son corrompidas para crear persistencia y túneles cifrados hacia servidores de control. El uso de cuentas externas de Teams como primer punto de contacto y la entrega de componentes desde buckets en servicios públicos de nube acostumbran a evadir filtros de reputación tradicionales, porque el tráfico proviene de dominios confiables.

El ecosistema de herramientas observado en estas intrusiones suele ser modular: componentes JavaScript que actúan como puerta de enlace, extensiones que permanecen activas en el navegador y binarios portables que establecen túneles o ejecutan comandos remotos. Esa arquitectura facilita la recolección de credenciales en páginas fraudulentas, el despliegue de backdoors persistentes y la creación de pasarelas desde dentro de la red empresarial hacia infraestructura de mando y control externa.
Las implicaciones para la ciberdefensa son claras: las herramientas de colaboración como Microsoft Teams dejan de ser solo “canales de comunicación” y se convierten en superficies de ataque de primer orden. Protecciones centradas únicamente en el correo ya no son suficientes; hay que integrar controles en la capa de colaboración, en la gestión de extensiones y en las políticas de acceso a servicios en la nube.
Desde el punto de vista operativo, esto obliga a revisar los flujos de verificación de soporte técnico: establecer canales de autenticación de identidad para cualquier solicitud sensible, exigir comprobaciones fuera de banda y normar que el personal no ejecute herramientas o acepte invitaciones sin validación previa. La protección especial de cuentas ejecutivas y de nivel alto debe ser prioritaria, tanto por su frecuencia como por el impacto potencial si son comprometidas.
En cuanto a medidas técnicas, conviene endurecer las políticas de administración de navegadores para bloquear la instalación arbitraria de extensiones y usar listas blancas de certificados y extensiones aprobadas; limitar o controlar la instalación de utilidades de asistencia remota (Quick Assist, Supremo, etc.) mediante políticas de endpoint y catálogo de aplicaciones aprobadas; y aplicar controles de acceso condicional que requieran dispositivos gestionados y autenticación multifactor para acciones administrativas y accesos remotos. Microsoft ofrece documentación y controles para administrar Teams y su seguridad que conviene revisar: https://learn.microsoft.com/microsoftteams/.
En detección, los equipos de seguridad deben monitorizar indicadores menos obvios: ejecución de scripts AutoHotkey o Python portables desde ubicaciones inusuales, procesos que exponen puertos HTTP locales (por ejemplo 8000–8002), uso de herramientas legítimas para volcar memoria (LSASS) o transferir archivos, y movimientos que impliquen tunneling WebSocket o conexiones persistentes hacia buckets en S3. Integrar telemetría de EDR con registros de colaboración y de proxys web facilita correlaciones que hoy hacen falta para identificar cadenas completas de ataque.
La gobernanza es igualmente crítica: establecer procedimientos claros para reportar invitaciones y mensajes externos, simular escenarios de suplantación de helpdesk en ejercicios de mesa y en campañas de phishing dirigidas a ejecutivos, y asegurarse de que exista una vía rápida y verificada para que alguien del equipo de TI valide incidencias sin recurrir a acciones inseguras. La cultura de “aceptar ayuda en caliente” debe transformarse en un proceso auditado y verificable.
Otra lección práctica es el riesgo de que los atacantes usen infraestructuras legítimas para ocultar sus artefactos. Bloquear simplemente dominios maliciosos no bastará si el actor aloja payloads y exfiltra en servicios públicos. Por tanto, conviene implementar detección basada en comportamiento, firmar y validar integridad de componentes críticos y auditar regularmente los logs de acceso a recursos en la nube como parte de la respuesta a incidentes.

Si su organización aún no lo ha hecho, es recomendable revisar las políticas de acceso externo en plataformas de colaboración, forzar MFA y condiciones de acceso sobre cuentas con privilegios, aplicar listas blancas de aplicaciones y extensiones, habilitar protección de credenciales en los endpoints y configurar alertas por actividades anómalas en las cuentas ejecutivas. Los proveedores de seguridad también recomiendan tratar las invitaciones y solicitudes de soporte desde canales externos con el mismo rigor que los correos electrónicos sospechosos: validación y, cuando proceda, bloqueo preventivo.
Para quienes quieran profundizar en medidas y casos similares, conviene revisar análisis de incidentes y guías de respuesta de especialistas en amenazas y de fabricantes de las plataformas afectadas; referencias útiles incluyen publicaciones de Mandiant sobre cazas de amenazas y la documentación de Microsoft sobre seguridad en Teams. https://www.mandiant.com y el blog técnico de Cato Networks sobre ataques en herramientas de colaboración ofrecen contexto práctico para defensores que deben adaptar controles ante esta clase de tácticas: https://www.catonetworks.com/blog/.
En resumen, la amenaza descrita por UNC6692 confirma que los adversarios están perfeccionando la combinación de ingeniería social con infraestructuras legítimas para sortear defensas tradicionales. La respuesta debe ser holística: técnica, organizativa y cultural, actualizando controles en plataformas de colaboración, endureciendo políticas de instalación y acceso, y entrenando a las personas para que no sean el eslabón débil en la cadena de seguridad.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...