El software de confianza se convierte en parte del pretexto
WIRED informó el 28 de agosto de 2026 de que estafadores en China utilizan Microsoft Teams, Webex y otras herramientas laborales para apoyar fraudes románticos, financieros y de suplantación. El patrón no es una vulnerabilidad del software. Los atacantes contactan primero por otra vía y convencen a la víctima para trasladarse a una aplicación empresarial legítima; en ocasiones proporcionan ellos mismos el usuario y la contraseña.
El control de la cuenta es importante. Según WIRED, los estafadores pueden situar a la víctima dentro de una organización que administran y desactivar después el acceso, impidiendo recuperar el historial del chat. La reputación de la plataforma también ayuda al engaño: un software corporativo conocido puede hacer que una petición extraña parezca más creíble.
WIRED analizó 500 reseñas de los 18 meses anteriores en la App Store china y encontró que el 30 % mencionaba explícitamente estafas. Es un análisis de reseñas realizado por la publicación, no una estimación oficial de toda la actividad de Teams en China. Microsoft declaró a WIRED que investiga los abusos y refuerza las protecciones; el informe añade que en junio comenzó a mostrar un aviso general sobre estafas.
Las señales de alerta son conductuales
Una invitación a usar Teams no demuestra un fraude. La señal más fuerte es la secuencia: un reclutador, contacto romántico, comprador o supuesto funcionario no solicitado pide cambiar de plataforma; entrega credenciales de una cuenta que la víctima no controla; evita la verificación independiente; y después introduce transferencias, criptomonedas, control remoto o datos sensibles.
La guía de Microsoft recomienda revisar el nombre y la dirección del remitente, previsualizar los mensajes externos sospechosos y aceptar el chat solo cuando se confía en la persona. Su documentación contra el phishing también aconseja verificar a la organización mediante datos de contacto obtenidos de forma independiente.
Ningún investigador, empleador o contacto legítimo necesita que otra persona use credenciales controladas por él. El usuario debe conservar el control de su cuenta, guardar capturas y justificantes, y detenerse antes de compartir pantalla, instalar acceso remoto o transferir dinero. Si ya compartió fondos o credenciales, debe contactar con su banco o servicio por un canal oficial y denunciar la cuenta ante la plataforma y las autoridades locales.
Qué pueden reducir los administradores
Las organizaciones deberían revisar el chat externo y la configuración entre inquilinos, formar al personal contra la suplantación de soporte técnico o autoridades y facilitar las denuncias. Los controles técnicos limitan la exposición, pero no sustituyen la verificación cuando el atacante emplea una cuenta válida y una historia convincente.
La lección es que una aplicación de confianza solo es el lugar de la conversación. La identidad, la propiedad de la cuenta y la acción solicitada aún deben verificarse por separado.