VIGÍA Ciber
AltaCampañaTecnologíaServicios financierosSaludGobiernoTodos los sectoresGlobalLatAm

Campaña 'Spring Ring' usa Microsoft Teams y vishing para atacar controladores de dominio

31 de agosto de 2026 · Por Erick Marin

Qué pasó

Investigadores de Unit 42 (Palo Alto Networks) documentaron una campaña de vishing (phishing por voz) denominada ‘Spring Ring’ que abusa de Microsoft Teams como vector de ataque. Los atacantes se hacen pasar por personal de soporte técnico o áreas internas de TI, utilizando llamadas de voz dentro de la plataforma para ganarse la confianza de empleados y convencerlos de ejecutar acciones que facilitan el despliegue de malware.

Según la investigación, el objetivo final de la campaña son los controladores de dominio (domain controllers) de las organizaciones víctimas, piezas críticas de infraestructura de Active Directory que, de ser comprometidas, otorgan a los atacantes control extenso sobre la red corporativa, incluyendo gestión de credenciales, políticas de acceso y movimiento lateral hacia otros sistemas.

La técnica aprovecha que Microsoft Teams es percibido como un canal de comunicación confiable dentro de las empresas, lo que reduce las sospechas de los empleados ante solicitudes que en otros contextos (como correo electrónico) generarían mayor cautela. Esto representa una evolución de las tácticas de ingeniería social que combinan canales legítimos de colaboración empresarial con técnicas clásicas de vishing.

Qué significa para empresas en LatAm

Microsoft Teams es ampliamente utilizado en organizaciones de toda Latinoamérica como herramienta principal de comunicación y colaboración, lo que expone a un número significativo de empresas a este tipo de campañas. El hecho de que el objetivo final sean los controladores de dominio es particularmente preocupante, ya que un compromiso exitoso puede derivar en ransomware, robo masivo de credenciales o exfiltración de datos a gran escala.

Las organizaciones con equipos de soporte de TI distribuidos, trabajo remoto o subcontratación de mesa de ayuda son especialmente vulnerables, ya que los empleados suelen estar acostumbrados a recibir contacto de personal de soporte que no conocen personalmente.

Qué hacer ahora

  1. Establecer protocolos de verificación de identidad obligatorios para cualquier solicitud de soporte técnico recibida por llamada o chat, incluyendo dentro de Microsoft Teams.
  2. Capacitar a los empleados sobre esta técnica específica de vishing vía Teams, enfatizando que el canal de origen no garantiza legitimidad.
  3. Revisar y restringir permisos de Teams para llamadas externas o de usuarios fuera del tenant corporativo cuando sea posible.
  4. Implementar monitoreo reforzado sobre actividad anómala en controladores de dominio y alertas ante cambios de configuración inusuales.
  5. Aplicar el principio de mínimo privilegio y segmentación de red para limitar el impacto en caso de que un endpoint sea comprometido inicialmente.

Fuente original: Unit 42 (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber