El vishing en Microsoft Teams es un ataque de phishing por voz en el que los delincuentes se hacen pasar por el personal de la mesa de ayuda de TI y usan los chats y las llamadas de Microsoft Teams para engañar a los empleados y lograr que concedan acceso remoto a sus equipos. El término "vishing" combina "voz" y "phishing", y en 2026 se ha convertido en una de las vías más rápidas para pasar de una simple conversación a un incidente completo de ransomware.
La amenaza no es teórica. Entre febrero y junio de 2026, los investigadores de seguridad de Sophos rastrearon una campaña — denominada STAC4749 — que usó exactamente esta técnica contra decenas de organizaciones, cerca del 95% de ellas en Estados Unidos y Canadá. En al menos tres casos, los atacantes llegaron a desplegar el ransomware Chaos, y una víctima pasó del contacto inicial a tener los sistemas totalmente cifrados en menos de 17 horas.
¿Por qué importa esto a las empresas? Porque Teams es hoy la puerta de entrada al lugar de trabajo moderno. Millones de empleados confían en él para recibir soporte legítimo de TI, y los atacantes han aprendido a explotar esa confianza. Una llamada convincente de 90 segundos puede eludir todos los firewalls y herramientas de endpoint que posee una organización, porque es el empleado, y no el malware, quien abre la puerta. Entender cómo se configura y se protege Microsoft Teams es ahora una parte esencial de la ciberseguridad empresarial, y no solo una decisión de colaboración.
El reto central del vishing en Teams es que convierte a sus personas más colaboradoras — empleados que quieren ayudar a "TI" — en el punto de entrada del atacante, sorteando por completo las defensas técnicas. Los controles de seguridad tradicionales asumen que la amenaza llega como un archivo malicioso o un enlace sospechoso. El vishing en Teams llega como una voz amistosa.
Los atacantes de la campaña STAC4749 registraron dominios de aspecto legítimo, a menudo usando económicos dominios de nivel superior .top, para que sus cuentas y portales de soporte falsos parecieran reales. Luego contactaban a los empleados a través de Teams, a veces tras inundar un buzón con spam para fabricar un motivo por el que "TI" debía llamar y "ayudar". La mayoría de las llamadas duraban apenas dos o dos minutos y medio: tiempo suficiente para convencer a un empleado ocupado de abrir una herramienta de soporte remoto.
El problema se agrava porque muchas empresas dejan Microsoft Teams abierto a la federación externa de forma predeterminada, permitiendo que cualquiera con una cuenta de Teams envíe mensajes o llame al personal. Combinado con el instinto natural de los empleados de confiar en la mesa de ayuda, esto crea una superficie de ingeniería social que ningún parche puede cerrar por sí solo. Defenderla requiere una combinación de endurecimiento de Teams, concienciación de los usuarios y monitoreo continuo: el tipo de enfoque por capas que un servicio gestionado de SOC y MDR está diseñado para ofrecer. También subraya por qué una telefonía y colaboración empresarial seguras y bien gobernadas importan más que nunca.
Un ataque de vishing en Teams sigue una cadena predecible: suplantar a TI, ganar confianza en una llamada, obtener acceso remoto, desplegar herramientas, propagarse por la red y cifrar, a menudo en horas, no días. Así se desarrolló el manual de STAC4749.
Primero, reconocimiento y preparación: los atacantes registraron dominios convincentes y crearon cuentas de Teams con la apariencia de una mesa de ayuda interna o externalizada. Segundo, el señuelo: enviaban mensajes o llamaban al objetivo, alegando con frecuencia resolver una avalancha de spam o un problema de seguridad urgente. Tercero, la petición: convencían al empleado de abrir Microsoft Quick Assist o instalar una herramienta de monitoreo y gestión remota (RMM) como RemSupp, entregando al atacante el control en vivo del dispositivo.
Cuarto, el arsenal: una vez dentro, el grupo desplegaba un marco de malware modular que permitía el descubrimiento de sistemas, la persistencia, la ejecución de comandos y el movimiento lateral. Quinto, la expansión: se desplazaban por la red, recolectando credenciales y alcanzando sistemas de alto valor. Por último, la carga útil: lanzaban el ransomware Chaos, cifrando los datos y exigiendo un rescate.
La velocidad es lo esencial. Como el acceso inicial se entrega de forma voluntaria, los atacantes se saltan el trabajo lento y ruidoso de explotar una vulnerabilidad. Por eso un incidente pasó del primer contacto al cifrado en menos de 17 horas. Detectar esta cadena a tiempo depende de vigilar las señales reveladoras — instalaciones inesperadas de RMM, sesiones inusuales de Quick Assist y movimiento lateral —, que es precisamente lo que están diseñados para captar el monitoreo permanente y unos sólidos servicios gestionados de TI.
Las empresas que se defienden de forma proactiva del vishing en Teams logran un riesgo de ransomware medible más bajo, una respuesta a incidentes más rápida y una mayor confianza de reguladores y clientes. La inversión es pequeña comparada con el costo medio de un evento de ransomware, que suele ascender a millones una vez contabilizados el tiempo de inactividad, la recuperación y el daño reputacional.
El primer beneficio es la prevención. Endurecer Microsoft Teams — restringir la federación externa, limitar quién puede ser contactado desde fuera de la organización y bloquear herramientas de acceso remoto no autorizadas — elimina las vías más fáciles del atacante. El segundo es la detección temprana. Una capacidad de detección y respuesta gestionada (MDR) respaldada por un centro de operaciones de seguridad 24/7 puede alertar sobre una sesión inesperada de Quick Assist o una instalación de RMM no autorizada en cuestión de minutos, conteniendo una intrusión antes de que el ransomware se despliegue.
El tercer beneficio es la resiliencia. Las copias de seguridad inmutables y probadas, junto con un plan de recuperación ensayado, hacen que incluso un ataque exitoso se convierta en un evento recuperable y no en una crisis que ponga fin al negocio. El cuarto es la confianza: clientes, socios y reguladores esperan cada vez más que las empresas demuestren que sus plataformas de colaboración están gobernadas y monitoreadas. Las organizaciones que combinan una conectividad gestionada segura con una ciberseguridad por capas transforman una amenaza veloz en un riesgo manejable y vigilado, protegiendo al mismo tiempo los ingresos, los datos y la reputación.
HIT Communications ayuda a las empresas a implementar, gobernar y proteger Microsoft Teams para que la colaboración impulse la productividad sin abrir la puerta a los atacantes. Con más de 30 años de experiencia en América Latina, Estados Unidos y Europa, HIT reúne las dos disciplinas que explotan los ataques de vishing en Teams: la telefonía empresarial y la ciberseguridad.
En el lado de la colaboración, HIT ofrece Microsoft Teams Direct Routing, UCaaS y telefonía en la nube configurados con las mejores prácticas de seguridad: acceso externo controlado, federación gobernada y políticas que impiden que las herramientas de soporte remoto no autorizadas se afiancen. En el lado de la seguridad, los servicios gestionados de SOC, SIEM y MDR de HIT brindan monitoreo 24/7, detección de amenazas y respuesta rápida, respaldados por copias de seguridad inmutables en la nube para una recuperación garantizada.
Esta combinación importa porque el vishing en Teams vive en la brecha entre "comunicaciones" y "seguridad". Los proveedores que solo cubren una de las dos dejan esa brecha abierta. HIT la cierra, ofreciendo a los líderes de TI y seguridad un único aliado para unas comunicaciones empresariales resilientes y bien gobernadas en toda América y más allá.
El vishing en Microsoft Teams ha demostrado que puede convertir una llamada de dos minutos en un incidente de ransomware que afecte a toda la empresa, pero es una amenaza defendible cuando la colaboración y la seguridad se gestionan de forma conjunta. La campaña STAC4749 es una señal clara de que los atacantes ahora tratan a las plataformas de confianza como Teams como su punto de entrada preferido, y de que la mesa de ayuda humana forma parte de la superficie de ataque tanto como cualquier servidor.
Las organizaciones que se mantengan a la vanguardia serán las que endurezcan su entorno de Teams, capaciten a los empleados para verificar cualquier contacto inesperado de TI y lo respalden todo con monitoreo continuo y una recuperación probada. No tiene que hacerlo solo. Para evaluar la postura de seguridad de su Microsoft Teams y reforzar sus defensas frente al vishing y el ransomware, contacte a HIT Communications para una consulta con nuestros especialistas en conectividad y ciberseguridad.

Descubre cómo podemos transformar tu empresa. ¡Habla con uno de nuestros expertos ahora!
Contáctanos