El vishing en Microsoft Teams es un ataque de phishing de voz en el que los delincuentes abusan de las llamadas y el chat de Teams para hacerse pasar por personal de soporte TI, colegas o proveedores y engañar a los empleados para que concedan acceso remoto o restablezcan credenciales. A diferencia del phishing por correo, aprovecha la confianza que los empleados depositan en una plataforma de colaboración familiar: una llamada que parece provenir del interior de la organización.
La amenaza pasó de lo marginal a lo generalizado. Microsoft detectó cerca de 7.600 millones de intentos de phishing por correo entre abril y junio de 2026, pero la historia más aguda es la de la voz: los intentos semanales de llamadas maliciosas por Teams aumentaron alrededor del 80% desde principios de 2026 y alcanzaron casi diez veces su nivel de referencia de mediados de 2025 hacia finales de junio. Gran parte de esta actividad se concentra en días laborables entre las 14:00 y las 20:00 UTC, cuando las mesas de ayuda están ocupadas y es más probable que los empleados acepten una llamada de 'soporte' inesperada. Los analistas ya ubican la ingeniería social basada en voz entre las principales técnicas de acceso inicial de 2026, por delante de muchos vectores tradicionales de malware. La razón es simple: es más barato engañar a una persona que vencer una pila de seguridad moderna.
Para cualquier empresa que haya trasladado la telefonía a Teams mediante Direct Routing y llamadas en la nube, esto es directamente relevante. La misma plataforma que unifica chat, voz y video también ofrece a los atacantes un canal creíble para llegar al personal. Comprender el vishing en Teams es hoy un requisito básico para CIO, líderes de seguridad y compradores de telecomunicaciones, porque el ataque no explota una falla de software, sino a las personas, y aterriza dentro de una herramienta en la que sus equipos ya confían.
El desafío central es que los ataques de voz eluden las defensas que las empresas han construido durante una década. Las pasarelas de seguridad de correo, los analizadores de enlaces y los entornos aislados de adjuntos inspeccionan mensajes, pero una llamada de voz en vivo no lleva ningún adjunto que detonar ni ninguna URL que reescribir. Cuando un atacante llama a un empleado por Teams, la conversación se cuela por delante de los mismos controles diseñados para detener el phishing.
La IA ha empeorado esto drásticamente. Las herramientas de clonación de voz ahora solo necesitan unos tres segundos de audio de muestra para producir una réplica convincente de la voz de una persona, y el habla generada por IA ha cruzado el umbral en el que el oyente promedio no puede distinguirla de forma fiable de la real. El vishing impulsado por deepfakes creció aproximadamente un 170% en un solo trimestre durante 2025 y siguió aumentando en 2026. Deloitte prevé que las pérdidas por fraude habilitado con deepfakes alcanzarán los 40.000 millones de dólares para 2027.
El factor humano completa el problema. Los atacantes permanecen en una llamada en vivo unos 20 minutos en promedio, cultivando la confianza con paciencia antes de pedir a la víctima que instale una herramienta de acceso remoto o apruebe una solicitud de múltiple factor. En junio de 2026, más de la mitad de los intentos de phishing por Teams usaron nombres genéricos en lugar de etiquetas evidentes de 'Soporte TI', lo que los hace más difíciles de detectar. Defenderse de esto exige algo más que un filtro de spam: requiere detección y respuesta gestionadas respaldadas por un SOC 24/7 que vigile el comportamiento de identidad y de los endpoints, no solo el correo.
Un ataque de vishing en Microsoft Teams suele desarrollarse en cinco etapas, y comprender la secuencia es el primer paso para romperla.
Primero, reconocimiento: el atacante identifica objetivos y a menudo combina la llamada con una campaña de bombardeo de correo, saturando la bandeja de entrada de la víctima para que una posterior llamada de 'mesa de ayuda' parezca una respuesta legítima. Segundo, contacto: usando un inquilino similar o comprometido, el atacante inicia una llamada o chat de Teams, aprovechando con frecuencia la configuración de comunicación externa que permite mensajes desde fuera de la organización. Tercero, ingeniería social: haciéndose pasar por TI interno, el atacante dedica hasta 20 minutos a generar confianza, aludiendo al falso 'incidente' que creó la avalancha de correos. Cuarto, acceso: se guía a la víctima para que instale una herramienta de monitoreo remoto como Quick Assist o AnyDesk, o para que apruebe una solicitud de MFA, entregando al atacante un punto de apoyo. Quinto, impacto: ese punto de apoyo se usa para moverse lateralmente, escalar privilegios y desplegar ransomware, la misma cadena que los investigadores documentaron en campañas de febrero a junio de 2026 que propagaron el ransomware Chaos por empresas de servicios, manufactura, energía, construcción y del sector legal.
No es hipotético. Las campañas de ShinyHunters y Scattered Spider de 2025-2026 comprometieron a más de 760 organizaciones usando el phishing de voz como vector de acceso inicial, prueba de que el vishing es hoy un punto de entrada de nivel empresarial, no una molestia de consumidores. Como el ataque viaja sobre canales legítimos de voz y colaboración, detenerlo exige controles en las capas de plataforma, identidad y endpoint de forma simultánea.
Las empresas que construyen defensas por capas contra el vishing en Teams obtienen protección medible: menos brechas, contención más rápida y menor riesgo de ransomware. Los programas más sólidos combinan endurecimiento de la plataforma, controles de identidad, monitoreo y personas.
Comience por la plataforma. La propia guía de Microsoft es restringir la comunicación de Teams con organizaciones externas salvo que sea explícitamente necesaria, permitir interacciones solo con socios de confianza y habilitar advertencias de remitente externo para que los empleados vean una señal clara cuando un mensaje se origina fuera de la empresa. Ajustar esta configuración del inquilino elimina la vía de entrada más común a un costo casi nulo.
Agregue luego la capa de identidad. La autenticación de múltiple factor resistente al phishing, el acceso condicional y las políticas de mínimo privilegio limitan lo que una sola cuenta comprometida puede hacer, mientras que restringir o monitorear herramientas de acceso remoto como Quick Assist cierra la puerta por la que los atacantes suelen entrar. El monitoreo continuo es la red de seguridad: un SOC gestionado con SIEM y MDR correlaciona señales de identidad, endpoint y red para detectar el movimiento lateral que sigue a una llamada exitosa, mientras que los servicios de TI gestionados mantienen coherentes el parcheo, las copias de seguridad y la gobernanza del acceso remoto en cada sede.
Por último, invierta en las personas. Como el vishing apunta a la confianza humana, la capacitación periódica sobre cómo suenan estas llamadas —más un proceso simple y sin culpas para verificar cualquier contacto inesperado de 'TI' a través de un canal interno conocido— es una de las defensas de mayor retorno disponibles. Para las empresas con centros de contacto, aplicar la misma disciplina de verificación a las operaciones de PBX en la nube y call center extiende esa protección también a los equipos de cara al cliente.
HIT Communications ayuda a las empresas a defenderse del vishing en Teams asegurando las dos capas que ataca: la voz y la identidad. Con más de 30 años de experiencia en telecomunicaciones y TI empresarial en América Latina, Estados Unidos y Europa, diseñamos y operamos telefonía de Microsoft Teams y Direct Routing con el endurecimiento del inquilino y los controles de acceso externo que cierran las rutas de ataque más comunes.
En el lado de la seguridad, nuestra práctica de ciberseguridad gestionada —SOC, SIEM y MDR— ofrece el monitoreo 24/7 y la respuesta rápida necesarios para detectar una intrusión antes de que se convierta en ransomware. Como entregamos conectividad, telefonía y seguridad bajo un único socio responsable, las empresas evitan las brechas que aparecen cuando estas funciones se reparten entre distintos proveedores.
Ya sea que usted sea un CIO consolidando la colaboración en Teams, un líder de seguridad reforzándose contra la ingeniería social o un comprador de telecomunicaciones estandarizando sucursales en Colombia, México, Panamá, Brasil y más allá, HIT aporta la presencia local y la profundidad de ingeniería para hacer resilientes sus capas de voz e identidad.
El vishing en Microsoft Teams se ha convertido en una de las amenazas empresariales de más rápido crecimiento de 2026 precisamente porque apunta a la confianza y no a la tecnología. Las organizaciones que tratan la voz como una superficie de ataque seria —endureciendo Teams, fortaleciendo la identidad, monitoreando de forma continua y capacitando a su gente— contendrán estos ataques mucho antes de que lleguen a la etapa de ransomware. Las que dependen solo de las defensas de correo seguirán aprendiendo por las malas.
El siguiente paso es una evaluación de seguridad de voz e identidad: revise la configuración de acceso externo de Teams, sus políticas de MFA y acceso remoto, y su capacidad para detectar el movimiento lateral que sigue a una llamada exitosa. Contacte a nuestro equipo para cerrar las brechas y construir una defensa acorde con la forma en que los atacantes realmente operan en 2026.

Descubre cómo podemos transformar tu empresa. ¡Habla con uno de nuestros expertos ahora!
Contáctanos