16/10/2025
🛡️ Microsoft detiene ataques de ransomware dirigidos a usuarios de Teams 💥💻
Microsoft logró interrumpir una ola de ataques del ransomware Rhysida a inicios de octubre, revocando más de 200 certificados digitales usados para firmar instaladores falsos de Microsoft Teams.
🎭 Así operaba el ataque:
El grupo Vanilla Tempest (también conocido como Vice Society o VICE SPIDER) creó sitios web falsos que imitaban la página oficial de Teams, con dominios como:
🔹 teams-install[.]top
🔹 teams-download[.]buzz
🔹 teams-download[.]top
🔹 teams-install[.]run
👉 Desde esos sitios, las víctimas descargaban un archivo falso MSTeamsSetup.exe (idéntico al nombre del instalador real), que contenía el malware Oyster 🦪 —una puerta trasera usada para tomar control remoto, robar archivos y desplegar ransomware.
🧠 Claves técnicas:
• El malware estaba firmado digitalmente con certificados de SSL.com, DigiCert y GlobalSign para parecer legítimo.
• La campaña formaba parte de una operación de malvertising (anuncios falsos en buscadores) que también usaba SEO para posicionarse entre los primeros resultados.
• El backdoor Oyster, también conocido como Broomstick o CleanUpLoader, se ha usado desde 2023 en ataques de Rhysida, BlackCat y Quantum Locker.
🏥 Sectores afectados:
Vanilla Tempest ha atacado especialmente a los sectores de educación, salud, TI y manufactura, buscando exfiltrar datos y extorsionar a las organizaciones.
🚨 Acciones de Microsoft:
• Revocó más de 200 certificados usados para firmar los binarios maliciosos.
• Colaboró con proveedores de seguridad para bloquear los dominios y anuncios falsos.
• Emitió advertencias a usuarios y administradores para verificar las fuentes oficiales de descarga.
💡 Recomendaciones:
✅ Descarga Teams únicamente desde teams.microsoft.com.
✅ Desconfía de anuncios o sitios que prometan “versiones rápidas” o “optimizadas”.
✅ Mantén tu antivirus y navegador actualizados.
✅ Habilita políticas de bloqueo de instaladores no firmados en entornos corporativos.
🚫🕵️♂️🔐