
MagnoSec Blog
SynkLoader: El Malware que se Distribuye por Microsoft Teams con Campañas de Phishing que Parecen Legítimas
SynkLoader: el loader de malware que entra por Microsoft Teams con mensajes que parecen de compañeros de trabajo
Microsoft Teams se ha convertido en la herramienta de comunicación interna dominante en el mundo corporativo —chats, llamadas, reuniones, compartir archivos, todo en una plataforma—. Y como toda herramienta dominante, se ha convertido en un vector de ataque dominante. Una campaña de phishing activa está utilizando Teams para distribuir SynkLoader, un malware loader que se instala en los endpoints corporativos y descarga malware adicional según las órdenes de su servidor de comando y control. La campaña es sofisticada: los atacantes comprometen cuentas de Teams de empleados reales (mediante phishing de credenciales) y luego utilizan esas cuentas legítimas para enviar mensajes a los compañeros de la víctima. El mensaje llega de una cuenta real, de un compañero real, con un tono que encaja en la conversación —'Mira este archivo del proyecto, ¿te parece bien?'—. El archivo adjunto contiene el loader SynkLoader. La víctima, confiando en que el mensaje viene de su compañero, abre el archivo. El malware se instala. Y desde ese endpoint, el atacante tiene un punto de apoyo en la red corporativa. La suplantación de identidad interna es el phishing más difícil de detectar: no hay dominio sospechoso, no hay remitente desconocido, no hay faltas de ortografía. Es un mensaje de tu compañero. Con su cuenta. Con su estilo. Y con malware dentro.
Por qué Teams es el vector de phishing perfecto: confianza interna, contexto corporativo y baja vigilancia
Teams es el vector de phishing perfecto por tres razones. Primera, la confianza: los empleados confían en los mensajes que llegan de sus compañeros —es la base de la colaboración interna—. Un mensaje en Teams de un compañero no activa las mismas alarmas que un email de un remitente desconocido. Segunda, el contexto: los mensajes de Teams llegan en medio de conversaciones reales de trabajo, con referencias a proyectos reales y documentos reales. El atacante que ha comprometido la cuenta de un empleado puede leer el historial de conversaciones y adaptar sus mensajes maliciosos al contexto exacto de la víctima —mencionar el proyecto en curso, referirse a la reunión de ayer, usar el mismo vocabulario—. Es spear phishing con inteligencia interna. Tercera, la baja vigilancia: las organizaciones han formado a sus empleados para desconfiar de los emails sospechosos, pero la formación sobre seguridad en Teams es rara. Los empleados asumen que Teams es seguro porque es interno —es 'nuestra herramienta'—. Los atacantes explotan exactamente esa asunción. La combinación de confianza, contexto y baja vigilancia hace que las tasas de éxito del phishing en Teams sean significativamente más altas que las del phishing por email. Es la evolución natural del ataque: los filtros de email se han vuelto buenos, los empleados han aprendido a desconfiar del email, y los atacantes se han movido al canal donde la defensa es más débil.
Así funciona la campaña: del mensaje convincente al malware desplegado en el endpoint corporativo
La campaña de SynkLoader sigue un patrón de ataque en fases. Fase 1 —compromiso de cuentas—: los atacantes obtienen credenciales de empleados mediante phishing de email tradicional (páginas de login falsas de Microsoft 365), credenciales filtradas en brechas anteriores, o ataques de fuerza bruta contra cuentas sin MFA. Fase 2 —reconocimiento interno—: una vez dentro de una cuenta de Teams, los atacantes leen el historial de conversaciones de la víctima —con quién habla, sobre qué proyectos, con qué estilo—. Esta información es oro para personalizar los mensajes maliciosos. Fase 3 —envío del mensaje malicioso—: el atacante envía mensajes a los contactos de la víctima con archivos adjuntos que contienen SynkLoader. El mensaje está cuidadosamente redactado para encajar en la conversación: referencia a un proyecto real, tono del compañero, urgencia moderada. Fase 4 —infección—: la víctima abre el archivo adjunto (típicamente un archivo con extensión aparentemente inofensiva —PDF, DOCX— que en realidad es un script o un ejecutable disfrazado). SynkLoader se instala en el endpoint. Fase 5 —despliegue de carga—: SynkLoader se comunica con su servidor de comando y control y descarga el malware principal —típicamente un infostealer (robo de credenciales), un RAT (control remoto) o ransomware en campañas más agresivas—. Fase 6 —propagación—: el endpoint comprometido se utiliza para comprometer más cuentas de Teams (robando cookies de sesión y tokens del navegador), y el ciclo se repite. La campaña se propaga como una infección viral a través de la red de confianza de la organización. Cada víctima se convierte en el vector de la siguiente infección. Y la organización no detecta nada hasta que el malware principal se despliega y causa daños visibles.
El impacto: carga de malware adicional, robo de credenciales y persistencia en la red corporativa
El impacto de SynkLoader en una organización comprometida depende de la carga que descargue —y los loaders como SynkLoader son peligrosos precisamente porque su carga es configurable—. En la campaña actual, la carga principal es un infostealer que roba: credenciales de navegadores (contraseñas guardadas, cookies de sesión), tokens de Teams y Microsoft 365, archivos de configuración con credenciales de servicios internos, y datos de la víctima. El infostealer envía todo al servidor de comando y control, donde los atacantes lo clasifican y lo utilizan para: acceder a las cuentas corporativas de la víctima, moverse lateralmente por la red, y comprometer más endpoints. El endpoint infectado permanece en la red como un espía permanente —el loader puede descargar nuevas cargas en cualquier momento, adaptándose a los objetivos del atacante—. Para la organización, el compromiso de un endpoint con SynkLoader es el comienzo de un incidente que puede escalar rápidamente: de un empleado que abrió un archivo a un atacante con acceso a la red interna, credenciales de múltiples usuarios y la capacidad de desplegar ransomware en cualquier momento. La detección temprana es crítica: un SynkLoader detectado y eliminado en la fase de infección previene el incidente completo. Un SynkLoader que pasa desapercibido durante semanas se convierte en un incidente grave cuando el atacante decide activar su carga principal. El tiempo es la variable clave. Y la monitorización es la herramienta que lo controla.
Cómo MagnoSec evalúa la resistencia al phishing de las organizaciones y forma a sus empleados
En MagnoSec, la evaluación de la resistencia al phishing incluye específicamente los canales de colaboración como Microsoft Teams. Realizamos simulaciones controladas de phishing en Teams —con autorización de la dirección— para medir la susceptibilidad real de los empleados a este vector. Los resultados son consistentemente reveladores: las tasas de clic en las simulaciones de Teams son significativamente más altas que en las simulaciones de email. Los empleados no esperan phishing en Teams. La formación debe adaptarse: no basta con enseñar a desconfiar del email —hay que enseñar a verificar la identidad del remitente en todos los canales, incluyendo Teams—. Evaluamos la configuración de seguridad de Teams: ¿la compartición de archivos con usuarios externos está restringida? ¿Los archivos de fuentes externas están bloqueados por defecto? ¿Las políticas de acceso condicional cubren Teams? Verificamos la protección de endpoints: ¿el EDR detecta y bloquea loaders como SynkLoader? ¿Las políticas de ejecución restringen la ejecución de scripts desde carpetas de descargas? Revisamos los procedimientos de respuesta: si un empleado reporta un mensaje sospechoso en Teams, ¿el equipo de seguridad tiene un procedimiento para investigarlo? ¿Puede revocar rápidamente el acceso de la cuenta comprometida? La formación sin procedimientos es teoría. Los procedimientos sin formación son reactivos. La combinación de ambos es la defensa efectiva contra el phishing en canales de colaboración.
Defensa: formación, verificación de remitentes, restricción de archivos externos y EDR actualizado
La defensa contra campañas como la de SynkLoader requiere acciones inmediatas y sostenidas. Acción inmediata: alertar a los empleados sobre la campaña activa —un aviso interno de seguridad que explique el vector de Teams y muestre ejemplos de los mensajes maliciosos—. Revisar los logs de Teams en busca de actividad sospechosa: mensajes masivos desde cuentas individuales, adjuntos inusuales, patrones de acceso anómalos. Verificar que el EDR está actualizado y configurado para detectar loaders conocidos. Acciones sostenidas: implementar MFA obligatorio para todos los usuarios de Microsoft 365 —el compromiso de cuentas es el primer paso de la campaña, y MFA lo bloquea en la mayoría de los casos—. Restringir la compartición de archivos con usuarios externos en Teams. Configurar políticas de bloqueo para archivos potencialmente peligrosos (ejecutables, scripts, macros). Formar a los empleados específicamente en la verificación de identidad en Teams: si un compañero envía un archivo inesperado, verificar por otro canal antes de abrirlo. Y establecer un canal de reporte rápido: los empleados deben poder reportar mensajes sospechosos en segundos, y el equipo de seguridad debe responder en minutos. La velocidad de la respuesta es la diferencia entre contener la campaña en la fase inicial y perseguirla durante semanas. El phishing evoluciona. Los canales de ataque evolucionan. La defensa debe evolucionar al mismo ritmo —o más rápido—. Y en la carrera contra campañas como SynkLoader, la formación continua y los procedimientos ágiles son la única ventaja sostenible del defensor.
Temas tratados
SynkLoader · Microsoft Teams · phishing · malware · loader · suplantación · correo corporativo · EDR
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
MagnoSec
Ingeniería Social
Auditoría de ingeniería social: phishing, pretexting y USB drops. Evaluamos el factor humano con campañas controladas, informe y concienciación.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
Ataques en Hoteles Usan WiFi Falsa y Malware para Robar Cuentas Microsoft 365 de Ejecutivos
agosto 2026
NovaCookies: La Campaña que Abusa de Notificaciones Legítimas de Docusign para Robar Sesiones de Microsoft 365
julio 2026
Hackers Rusos Explotan un Zero-Day en Exchange OWA para Mantener Acceso a Buzones Tras Rotar Credenciales
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma