Protección contra las ciberamenazas actuales: Cómo puede EV Reach minimizar los riesgos que plantean los ataques de ingeniería social

6 junio, 2024

Article updated on 21/08/26

Storm-1811, un grupo de ciberdelincuentes con motivaciones económicas, está explotando Microsoft Quick Assist —una herramienta legítima de soporte remoto— para desplegar el ransomware Black Basta mediante ataques de ingeniería social. EV Reach proporciona el entorno de acceso remoto controlado que impide este tipo de explotación. Un caso reciente documentado por el equipo de Microsoft Threat Intelligence ilustra con precisión cómo Storm-1811 abusa de la herramienta Microsoft Quick Assist en ataques de ingeniería social, lo que supone un riesgo significativo para organizaciones de diversos sectores (The Hacker News, 2024).

¿Qué es EV Reach? Soporte remoto seguro e integrado para equipos de TI

EV Reach es la solución de soporte remoto e IT de EasyVista, diseñada para que los equipos de TI puedan gestionar, monitorizar y dar soporte a dispositivos internos y externos —incluidos los que están fuera de la red corporativa— de forma segura y sin interrumpir al usuario final. A diferencia de las herramientas de acceso remoto convencionales, EV Reach combina el control remoto, la gestión desatendida de endpoints, la automatización de procesos y la elaboración de informes de inventario en una única plataforma integrada con el ecosistema ITSM de EasyVista. Es especialmente adecuado para entornos de trabajo híbrido y distribuido donde la visibilidad y el control de los endpoints son críticos para la continuidad operativa.

EV Reach está diseñado para departamentos de TI internos, proveedores de servicios gestionados (MSPs) y equipos de soporte de productos y quioscos. Miles de organizaciones de distintos sectores —desde empresas medianas hasta grandes corporaciones en sectores como la sanidad, los servicios financieros, la administración pública y la educación— confían en EV Reach para controlar, dar soporte y administrar sus entornos de TI.

La amenaza: La instrumentalización de Quick Assist por parte de Storm-1811

Storm-1811, conocido por desplegar el ransomware Black Basta, aprovecha Quick Assist —una aplicación legítima de Microsoft diseñada para facilitar la asistencia técnica a distancia— como vector de sus ataques. Estos ataques comienzan con phishing de voz, en el que Storm-1811 se hace pasar por contactos de confianza como el soporte técnico de Microsoft o profesionales de TI internos. A través de esta suplantación, Storm-1811 engaña a las víctimas para que instalen herramientas de monitorización y gestión técnica a distancia (RMM), que sirven como canales para instalar paquetes más peligrosos, como QakBot (un troyano bancario reconvertido para robo de credenciales y movimiento lateral), Cobalt Strike (un framework de post-explotación ampliamente abusado por atacantes) y, en última instancia, el ransomware Black Basta.

Una vez obtenido el acceso inicial a través de Quick Assist, Storm-1811 ejecuta comandos cURL para descargar archivos maliciosos por lotes o archivos ZIP. Estos archivos permiten otras actividades maliciosas, como la enumeración de dominios, el movimiento lateral dentro de la red y el despliegue de ransomware a través de herramientas como PsExec (una utilidad de ejecución remota de comandos de Microsoft Sysinternals).

Este método de ataque es especialmente dañino porque se aprovecha de la confianza en las herramientas legítimas y de la falta de concienciación de los usuarios. Quick Assist es una aplicación integrada en los dispositivos Windows, a menudo percibida como un medio seguro de recibir asistencia técnica. Sin embargo, esta misma confianza es lo que la convierte en una poderosa herramienta en manos de Storm-1811. Al convencer a los usuarios para que permitan el acceso a distancia, Storm-1811 puede eludir muchas medidas de seguridad, ya que la víctima les abre la puerta.

Para comprender plenamente la gravedad de estos ataques, es esencial profundizar en el funcionamiento detallado de Storm-1811 y en las implicaciones más amplias de sus tácticas.

La anatomía del ataque

La secuencia de ataque de Storm-1811 consta de varias fases, cada una de ellas meticulosamente diseñada para garantizar el éxito del despliegue del ransomware:

  1. Primer contacto y suplantación de identidad: Storm-1811 inicia el contacto con la víctima mediante phishing de voz. Los atacantes se hacen pasar por figuras de confianza, como el soporte técnico de Microsoft o profesionales informáticos de la misma organización de la víctima. Esta táctica de ingeniería social es eficaz porque aprovecha la confianza de la víctima y su falta de conocimientos técnicos.

  2. La instalación de herramientas RMM: Tras la suplantación, Storm-1811 guía a la víctima para que instale herramientas de monitorización y gestión técnica a distancia (RMM). Estas herramientas son legítimas y ampliamente utilizadas en el soporte de TI, pero Storm-1811 las manipula con fines maliciosos para hacerse un hueco en el sistema de la víctima.

  3. La entrega de cargas maliciosas: Con las herramientas RMM instaladas, Storm-1811 entrega una serie de cargas útiles (payloads). Esto implica la descarga y ejecución de scripts que instalan QakBot y Cobalt Strike. Estas herramientas proporcionan a Storm-1811 acceso continuo y la capacidad de realizar diversas operaciones maliciosas en el sistema comprometido.

  4. La instalación del ransomware: La etapa final consiste en instalar el ransomware Black Basta. Utilizando herramientas como PsExec, Storm-1811 propaga el ransomware por la red de la víctima, cifrando los archivos y exigiendo un rescate por su descifrado.

Este ataque en múltiples escalas pone de manifiesto la sofisticación de las ciberamenazas actuales. Subraya la importancia de una estrategia de seguridad integral que vaya más allá de las defensas convencionales y aborde las causas profundas de las vulnerabilidades.

¿Cómo reduce EV Reach el riesgo de ataques de ingeniería social con Quick Assist?

Ante estas sofisticadas amenazas, las organizaciones deben adoptar medidas proactivas para proteger su infraestructura de TI. EV Reach ofrece una solución integral que aborda las vulnerabilidades explotadas por Storm-1811. He aquí cómo EV Reach puede reforzar tus defensas en materia de ciberseguridad:

  1. Control de acceso a distancia: El acceso remoto no gestionado es uno de los vectores de ataque más explotados en los entornos empresariales actuales —y Storm-1811 lo demuestra con precisión. EV Reach reemplaza herramientas de acceso remoto no gobernadas con un entorno de control remoto seguro y auditable:

    • La autenticación multifactor (MFA) impide que Storm-1811 reutilice credenciales robadas para iniciar sesiones remotas.

    • El cifrado de extremo a extremo bloquea la interceptación del tráfico de control remoto.

    • El registro completo de actividad crea un registro auditable que detecta patrones de acceso no autorizados.

    Para los equipos de TI que gestionan entornos distribuidos o híbridos, esto no es solo una mejora de seguridad —es la diferencia entre un incidente contenido y una brecha que paraliza operaciones.

  2. Monitorización en tiempo real y automatización de procesos: EV Reach permite la supervisión, la elaboración de informes y la automatización de los procesos, lo que garantiza que las amenazas potenciales se detecten y mitiguen antes de que puedan causar daños.

    • La monitorización en tiempo real detecta anomalías —como patrones de inicio de sesión inusuales o cambios inesperados en configuraciones del sistema— que pueden indicar una intrusión en curso.

    • La automatización de procesos rutinarios como actualizaciones de software y gestión de parches garantiza que los sistemas permanezcan seguros sin intervención manual constante.

    • Los equipos de soporte que adoptan la plataforma EasyVista han reportado mejoras de hasta un 25% en la productividad de los agentes, en gran parte gracias a esta capacidad de detección y respuesta automatizada.

  3. La gestión segura de los terminales: Con EV Reach, las organizaciones pueden desarrollar una gestión de terminales desatendida, lo que permite ofrecer asistencia interna sin interrumpir a los usuarios.

    • La implementación de software y la gestión de parches se ejecutan en segundo plano, sin afectar la experiencia del usuario final.

    • Los motores de consulta en tiempo real y los back-ends de bases de datos de conmutación por fallo garantizan la prestación continua de servicios incluso durante operaciones de mantenimiento.

    • La monitorización del rendimiento identifica posibles problemas antes de que afecten a los usuarios, reduciendo el volumen de incidentes reactivos.

  4. Un mayor cumplimiento y auditoría: EV Reach incluye funciones para realizar auditorías de las acciones de los técnicos y evaluar el cumplimiento, lo que proporciona transparencia y responsabilidad en las operaciones de TI.

    • Los registros detallados de todas las actividades de TI — acciones de técnicos, cambios en el sistema, eventos de acceso — permiten demostrar el cumplimiento normativo durante auditorías.

    • El seguimiento granular facilita la investigación de posibles incidentes de seguridad y la identificación de accesos no autorizados.

    • Para organizaciones en sectores regulados como la sanidad o los servicios financieros, esta trazabilidad reduce significativamente el riesgo de sanciones reglamentarias.

  5. Una asistencia técnica integral: Desde el restablecimiento de contraseñas y el desbloqueo de cuentas hasta la instalación de software y la supervisión del rendimiento, EV Reach ofrece una amplia gama de herramientas para prestar un servicio de asistencia eficaz a la infraestructura de TI.

    • El restablecimiento automático de contraseñas y el desbloqueo de cuentas reducen la carga operativa del equipo de TI sin comprometer la seguridad.

    • La automatización de notas de caso elimina el registro manual, mejorando la trazabilidad de cada intervención.

    • Al automatizar las tareas rutinarias, EV Reach libera al personal de TI para centrarse en problemas de mayor complejidad y valor estratégico.

  6. Despliegue flexible: cloud y on-premise para empresas de todos los tamaños: EV Reach está disponible tanto en modalidad cloud como on-premise, lo que permite a las organizaciones elegir el modelo de despliegue que mejor se adapte a sus requisitos de infraestructura, cumplimiento normativo y soberanía de datos.

    • Las organizaciones en sectores altamente regulados — como la sanidad o los servicios financieros — con restricciones sobre dónde se almacenan los datos pueden optar por el despliegue on-premise.

    • Las organizaciones que priorizan la agilidad y la escalabilidad pueden beneficiarse del modelo cloud, con requisitos mínimos de infraestructura y una implantación rápida.

    • Las organizaciones que adoptan la plataforma EasyVista han reportado reducciones de hasta el 50% en los costes operativos de TI, impulsadas en gran parte por la automatización y la consolidación de herramientas que EV Reach hace posible.

EV Reach como parte de la plataforma EasyVista: soporte remoto integrado en el ecosistema ITSM

EV Reach no es una herramienta de soporte remoto aislada — es un componente nativo de la plataforma EasyVista, integrado con EV Service Manager (ITSM), EV Observe (monitorización de infraestructura) y EV Orchestrate (automatización). Esta integración transforma el soporte remoto de una función reactiva en un componente activo de la gestión de servicios de TI.

En la práctica, esto significa que una alerta de monitorización puede desencadenar automáticamente una sesión de soporte remoto, que se registra en el sistema de tickets y genera notas de caso sin intervención manual. Los flujos de trabajo de resolución de incidentes son cerrados, gobernados y completamente trazables — desde la detección hasta la resolución. Para los equipos de TI que gestionan entornos complejos y distribuidos, esta integración elimina los silos entre herramientas y reduce significativamente el tiempo medio de resolución de incidentes.

EasyVista ha sido reconocida en el Gartner Market Guide para soluciones ITSM, lo que valida su enfoque de plataforma unificada frente a la proliferación de herramientas puntuales. Para los responsables de TI que evalúan soluciones de soporte remoto, esta distinción es relevante: EV Reach no añade complejidad al ecosistema existente, sino que la reduce.

¿Por qué los ataques de ransomware combinados con ingeniería social son especialmente difíciles de detectar?

Para comprender plenamente el valor de EV Reach, es importante entender el contexto más amplio del ransomware y los ataques de ingeniería social. Según el Informe de Investigaciones de Brechas de Datos de Verizon (DBIR) 2024, el elemento humano sigue siendo el factor determinante en la mayoría de las brechas de seguridad, con la ingeniería social como uno de los vectores de acceso inicial más frecuentes. El ransomware, que cifra los archivos de la víctima y exige el pago de un rescate para restaurar el acceso, se ha consolidado como una de las formas más dañinas de ciberdelincuencia, afectando a organizaciones de todos los tamaños y sectores.

Los ataques de ingeniería social, como los empleados por Storm-1811, están diseñados para manipular a las personas para que divulguen información confidencial o realicen acciones que comprometan la seguridad. Storm-1811 explota la psicología humana, basándose en tácticas como la suplantación de identidad, el engaño y la urgencia para engañar a las víctimas para que actúen en contra de sus intereses.

La combinación de ransomware e ingeniería social crea un panorama de amenazas especialmente difícil de detectar con defensas convencionales. Storm-1811 puede eludir las defensas técnicas centrándose en el elemento humano, obteniendo acceso a los sistemas a través de medios aparentemente legítimos. Esto pone de relieve la importancia de contar con estrategias de ciberseguridad integrales que aborden tanto los factores tecnológicos como los humanos.

El impacto de los ataques de ransomware

Los ataques de ransomware pueden tener consecuencias devastadoras para las organizaciones. Los costes financieros incluyen el pago de los rescates, los gastos de recuperación y la pérdida de ingresos debido al tiempo de inactividad. Sin embargo, el impacto se extiende más allá de las pérdidas financieras:

  1. La interrupción de las operaciones: el ransomware puede paralizar las operaciones empresariales, interrumpiendo los servicios y causando un tiempo de inactividad significativo. Esto puede ser especialmente perjudicial para sectores de infraestructuras críticas como la sanidad, el transporte y los servicios públicos.

  2. La pérdida y alteración de los datos: incluso aunque se pague el rescate, no hay garantía de que los atacantes proporcionen la clave de descifrado o de que los datos sean recuperables. Las organizaciones pueden sufrir pérdida o alteración permanente de datos, afectando a su capacidad para operar y servir a los clientes.

  3. El daño reputacional: Los ataques de ransomware pueden dañar la reputación de una organización, erosionando la confianza de los clientes. La publicidad negativa asociada con una violación de datos o un tiempo de inactividad prolongado puede tener efectos a largo plazo en la lealtad a la marca y las relaciones con los clientes.

  4. Las sanciones reglamentarias: No proteger los datos sensibles puede acarrear a las empresas sanciones normativas y responsabilidades legales. Las organizaciones pueden enfrentarse a multas y sanciones de los organismos reguladores, sobre todo si no cumplen las leyes de protección de datos y privacidad.

¿Qué debe hacer una organización si sospecha un ataque con Quick Assist?

Si un equipo de TI sospecha que Quick Assist está siendo utilizado como vector de ataque, la velocidad de respuesta es determinante. Estos son los tres pasos de contención inmediata:

  1. Terminar la sesión activa de Quick Assist: El usuario puede cerrar la sesión en cualquier momento pulsando el botón «Detener compartición» en la barra de herramientas de Quick Assist. El equipo de TI debe instruir a los usuarios para que cierren la sesión inmediatamente ante cualquier solicitud de acceso no solicitada o sospechosa.

  2. Deshabilitar Quick Assist mediante Directiva de Grupo: Las organizaciones que no utilizan Quick Assist como herramienta de soporte legítima deben deshabilitarla a través de la Directiva de Grupo (GPO) para eliminar este vector de ataque. Microsoft documenta este procedimiento en su guía oficial de administración de Quick Assist.

  3. Notificar a los equipos correspondientes: El incidente debe comunicarse de inmediato al equipo de seguridad de TI interno, y si se confirma una brecha, a Microsoft a través de su portal de reporte de seguridad y al CERT nacional correspondiente (por ejemplo, INCIBE-CERT en España). La notificación temprana acelera la contención y puede ser un requisito regulatorio según el sector.

Es importante reconocer que, aunque EV Reach elimina la dependencia de herramientas de acceso remoto no gobernadas como Quick Assist, ninguna solución tecnológica es infalible por sí sola. La MFA protege el paso de autenticación, pero no puede impedir que un usuario que ya ha sido manipulado verbalmente apruebe una sesión de apariencia legítima. Las capacidades de registro y auditoría de EV Reach son más efectivas cuando se combinan con un Centro de Operaciones de Seguridad (SOC) o un flujo de trabajo de respuesta a alertas que actúe sobre los registros en tiempo real. La tecnología y la formación humana son complementarias, no sustitutivas.

¿Qué formación necesitan los empleados para detectar y detener ataques con Quick Assist?

Aunque las soluciones tecnológicas como EV Reach son fundamentales para defenderse de las ciberamenazas, la formación y la concienciación de los empleados son igualmente importantes. Las organizaciones deben educar a su personal sobre los peligros de los ataques de ingeniería social y la importancia de las recomendaciones de ciberseguridad. Esto incluye:

  1. Reconocer los intentos de phishing: los empleados deben recibir formación para reconocer los correos electrónicos de phishing y las llamadas telefónicas sospechosas. Esto incluye ser cauteloso con las solicitudes no solicitadas de información sensible y verificar la identidad de la persona que llama o del remitente.

  2. Proteger el acceso a distancia: los empleados deben conocer los riesgos asociados a las herramientas de acceso a distancia y seguir las recomendaciones para proteger las conexiones remotas. Esto incluye utilizar contraseñas fuertes y únicas, habilitar la autenticación multifactor y ser cauteloso a la hora de conceder acceso a distancia.

  3. Informar de actividades sospechosas: las organizaciones deben establecer protocolos claros para informar de actividades sospechosas. Los empleados deben sentirse autorizados a informar de posibles incidentes de seguridad sin temor a represalias. La notificación inmediata puede ayudar a los equipos de TI a responder rápidamente para mitigar las amenazas.

  4. Formación periódica y simulacros: La formación continua y los ejercicios de phishing simulados pueden ayudar a reforzar la concienciación sobre la ciberseguridad. Al poner a prueba con regularidad la capacidad de los empleados para reconocer y responder a las amenazas, las organizaciones pueden identificar áreas de mejora y fortalecer su postura general de seguridad.

Conclusión

Los ataques de Storm-1811 ilustran con precisión cómo los grupos de amenazas con motivaciones económicas explotan la confianza en herramientas legítimas para eludir defensas convencionales. La respuesta no es eliminar el acceso remoto —es gobernarlo. EV Reach reemplaza herramientas de acceso remoto no gestionadas con un entorno auditable, seguro y completamente integrado en el ecosistema ITSM de EasyVista, permitiendo a las organizaciones mantener la agilidad operativa sin sacrificar el control.

Al adoptar EV Reach, las organizaciones pueden mejorar su postura de ciberseguridad, asegurándose de que están bien equipadas para prevenir, detectar y responder a las amenazas, protegiendo así sus operaciones y manteniendo la continuidad del negocio. La integración del control de acceso a distancia avanzado, la monitorización en tiempo real, la automatización de procesos y la asistencia informática integral convierten a EV Reach en un componente estratégico —no solo una herramienta de soporte— en la defensa contra las ciberamenazas actuales.

En un panorama de amenazas que seguirá evolucionando, la clave de una ciberseguridad eficaz reside en combinar soluciones tecnológicas avanzadas con formación continua de los empleados. Las organizaciones que abordan tanto el elemento técnico como el humano construyen una defensa más resiliente frente a las tácticas sofisticadas que grupos como Storm-1811 continuarán perfeccionando.

EasyVista
EasyVista
EasyVista es un proveedor global de software de soluciones inteligentes para la gestión de servicios empresariales y soporte remoto.