
Ciudad de México, 8 de septiembre de 2026.- Onesec, empresa mexicana especializada en la gestión de riesgos digitales y ciberseguridad, advierte que los ciberdelincuentes están utilizando nuevas técnicas de ingeniería social para hacerse pasar por empleados de las áreas de Tecnologías de la Información (TI) y obtener acceso a equipos y datos corporativos, una modalidad que ya ha comenzado a observarse entre empresas de México.
Los atacantes utilizan herramientas legítimas como Microsoft Teams y Quick Assist para contactar a empleados, generar una situación de urgencia y convencerlos de autorizar sesiones de asistencia remota.
Según el 2026 Annual Cyber Threat Report de eSentire, este tipo de ataques creció 1,450% a nivel global durante 2025. La estrategia combina el email bombing, es decir una avalancha de correos, con la suplantación del equipo de TI o Helpdesk en Microsoft Teams y tuvo éxito en el 72% de los casos.
“El objetivo de esta intrusión es lograr que el propio usuario facilite el acceso al equipo. Una vez dentro, el atacante puede comprometer la red corporativa para acceder a información sensible, credenciales privilegiadas y activos críticos de la organización”, afirmó Juan Carlos Carrillo, CEO de Onesec.
MODUS OPERANDI
El ataque comienza cuando los ciberdelincuentes crean una cuenta falsa de soporte técnico en Microsoft 365 y contactan al empleado a través de Teams. Una vez que ganan su confianza, lo convencen de instalar una herramienta de asistencia remota que les permite tomar el control de su computadora. Desde ahí, utilizan recursos nativos de Windows para moverse dentro de la organización sin levantar sospechas.
Con las credenciales que obtienen, acceden a otros equipos y servidores, instalan mecanismos para mantener el acceso y extraen información hacia servicios de almacenamiento en la nube. Al apoyarse principalmente en el engaño y en funciones legítimas de Windows y Microsoft 365, en lugar de malware sofisticado, esta modalidad puede pasar desapercibida para muchas defensas tradicionales.
Para Onesec, este tipo de ataques representa un riesgo elevado para organizaciones de cualquier sector, ya que se mezcla con la actividad rutinaria de TI y compromete información sensible, sistemas internos y credenciales con privilegios elevados.
Las empresas que manejan datos personales también enfrentan posibles consecuencias regulatorias. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares, vigente desde 2025, contempla multas de hasta 320,000 UMA, equivalente a $37.5 millones de pesos, por determinadas infracciones en materia de protección de datos personales, que pueden duplicarse cuando están involucrados datos personales sensibles.
“Más allá del impacto operativo, reputacional y regulatorio, estos incidentes pueden convertirse en un golpe financiero de gran magnitud para las empresas mexicanas. En México, Sophos reportó para 2025 un costo promedio de recuperación de 1.35 millones de dólares por ataque de ransomware. Por su parte, PwC México documentó que 47% de las organizaciones en el país estimó el costo de su brecha de seguridad más dañina en los últimos tres años entre 100,000 y 10 millones de dólares, aunque solo 40% cuantifica financieramente ese riesgo antes de que ocurra”, señaló Juan Carlos Carrillo.
“Para una empresa mediana mexicana, un incidente de este tipo puede representar el equivalente a varios meses de nómina o el presupuesto anual de TI, sin contar el paro operativo ni la fuga de clientes. Y si hablamos de una PyME, ese mismo golpe frecuentemente significa el cierre del negocio”, agregó.
El CEO de Onesec aseguró que, para evitar este tipo de ataques, es importante seguir algunas estrategias de mitigación, que están enfocadas en los usuarios que actualmente utilizan credenciales legítimas.
“Recomendaría varias acciones. Primero, no aceptar como legítimo un chat o llamada externa de Teams sólo porque parece corporativo. Segundo, nunca iniciar ni aprobar Quick Assist o una sesión similar si la solicitud no fue validada por un canal interno conocido. En tercer lugar, si un supuesto agente de TI presiona con urgencia, pide credenciales, solicita ‘saltarse’ advertencias o insiste en que ignores banners, se debe tratar como intento malicioso y bloquear y reportar de inmediato”, puntualizó.
Copyright 2025 | Contraluz Legislativa