SynkLoader roba credenciales con una pantalla de bloqueo falsa distribuida por Microsoft Teams
Una familia de malware previamente desconocida se distribuye mediante campañas de phishing dentro de Microsoft Teams y captura credenciales presentando una pantalla de bloqueo de Windows falsificada.
Una familia de malware previamente no documentada, identificada como SynkLoader, se distribuye a través de campañas de phishing dentro de Microsoft Teams. Su función principal es el robo de credenciales mediante una pantalla de bloqueo de Windows falsificada que solicita al usuario reautenticarse.
El mecanismo
La secuencia aprovecha una expectativa cotidiana: el bloqueo de sesión por inactividad y la solicitud de contraseña para volver al escritorio. Al reproducir esa interfaz con fidelidad suficiente, el ataque obtiene la credencial de dominio del usuario en el momento exacto en que este espera que se le pida.
Por qué importa
El vector es lo distintivo. Una década de inversión en seguridad de correo electrónico —pasarelas, análisis de reputación, entrenamiento antiphishing, banners de remitente externo— construyó en el usuario una desconfianza razonable hacia la bandeja de entrada. Teams no heredó esa desconfianza.
Cuando un mensaje aparece dentro de la plataforma de colaboración corporativa, el usuario asume por defecto que proviene del perímetro de confianza de la organización. El acceso externo federado, habilitado por defecto en muchos inquilinos de Microsoft 365, permite que ese supuesto sea falso.
Lectura para el mercado regional
La adopción de Teams en el sector corporativo dominicano creció aceleradamente desde 2020, con configuraciones que en muchos casos permanecen en los valores por defecto del despliegue inicial. Cuatro controles a verificar:
- Revisar la configuración de acceso externo y federado del inquilino, y restringirla a dominios de socios verificados
- Extender los indicadores visuales de remitente externo del correo a los canales de mensajería corporativa
- Incluir escenarios de phishing en Teams en los ejercicios de concientización, que hoy suelen limitarse al correo
- Reforzar autenticación multifactor resistente a phishing para reducir el valor de una credencial capturada
La regla de fondo es simple: cualquier canal que reciba mensajes desde fuera de la organización merece la misma política que el correo entrante, sin importar cómo se etiquete el producto.
Qué observar
La difusión de indicadores de compromiso para SynkLoader y si otras plataformas de colaboración con federación abierta —Slack Connect, Google Chat externo— registran campañas equivalentes.
Fuente: BleepingComputer — New SynkLoader malware pushed in Microsoft Teams phishing campaign (21 de agosto de 2026).