Microsoft Teams añadirá alertas de deepfakes y suplantación
Microsoft prepara dos nuevas funciones de seguridad para las reuniones de Teams: compatibilidad con herramientas de detección de deepfakes desarrolladas por proveedores externos y una función integrada de protección contra la suplantación de identidad.
Ambas funciones figuran como nuevas entradas en la hoja de ruta de Microsoft 365, la lista pública de la compañía con los próximos cambios en sus productos. Aparecen como en desarrollo y está previsto que alcancen la disponibilidad general en noviembre, tras un despliegue a escala mundial.
Las herramientas de terceros enviarán señales a Teams
Microsoft no desarrollará el motor de detección de deepfakes por su cuenta. Proveedores externos certificados analizarán el audio y el vídeo durante las reuniones, y Teams mostrará las alertas que generen y actuará en consecuencia.
"Las organizaciones pueden reforzar la seguridad de las reuniones con soluciones de detección de audio y vídeo sintéticos ofrecidas por proveedores externos certificados", ha señalado Microsoft.
La compañía ha explicado cómo funciona la integración: "Las soluciones de detección de terceros analizan el contenido multimedia de la reunión en busca de indicios de audio y vídeo sintéticos o manipulados y envían señales de detección a Teams, lo que permite experiencias y controles integrados durante la reunión".
Teams aportará la integración y la experiencia de cara al usuario, de modo que las señales de detección de los proveedores compatibles puedan mostrarse dentro de la reunión y gestionarse desde allí. Microsoft no ha dado los nombres de los proveedores ni ha explicado cómo se certificará a las empresas.
Avisos sobre organizadores y participantes sospechosos
La segunda función va dirigida contra quienes se hacen pasar por otra persona en una reunión, ya sea como organizadores o como participantes. Teams señalará las identidades engañosas mediante una nueva función de protección contra la suplantación.
"Cuando Teams detecta un posible intento de suplantación, muestra advertencias e indicadores de riesgo para ayudar a los usuarios a reconocer identidades sospechosas y tomar decisiones más informadas al unirse a una reunión o participar en ella", ha indicado Microsoft.
La compañía no ha precisado qué señales utilizará Teams para determinar que una identidad parece sospechosa.
Parte de un esfuerzo más amplio para blindar Teams
Las nuevas funciones llegan tras una serie de cambios de seguridad en Teams que Microsoft ha anunciado a lo largo del último año.
En diciembre, Microsoft anunció que los administradores podrían bloquear a usuarios externos desde el portal de Defender a partir de enero. El objetivo era frenar a los grupos de ciberdelincuentes, incluidas las bandas de ransomware, que abusan de Teams en ataques de ingeniería social dirigidos a los empleados de sus víctimas.
En agosto, Microsoft empezó a desplegar una política de protección de reuniones de Teams que permite a los administradores impedir automáticamente que todos los bots externos identificados se unan a las reuniones.
En septiembre, la compañía anunció que, a partir de noviembre, los usuarios podrán denunciar invitaciones de invitado sospechosas directamente desde Teams. Estos avisos buscan ayudar a los equipos de seguridad a detectar y bloquear el phishing y otros ataques que se aprovechan de las invitaciones de invitado.
El mes pasado, Microsoft también anunció que Teams difuminará los códigos QR enviados por remitentes externos, como capa adicional de protección contra el phishing y el fraude.
En conjunto, estos cambios abarcan varias fases de un ataque: quién puede ponerse en contacto con los usuarios, quién puede unirse a las reuniones, qué contenido puede enviar y, ahora, si la persona que aparece en pantalla es quien dice ser.
Nuestro análisis
Teams ya no es solo una herramienta de chat y reuniones. Para muchos atacantes, se ha convertido en una puerta de entrada. Las medidas anteriores descritas más arriba, desde el bloqueo de usuarios externos hasta el difuminado de códigos QR, demuestran que Microsoft trata la plataforma como una superficie de ataque en sí misma. Las bandas de ransomware y otros grupos de ciberdelincuentes la han utilizado para llegar directamente a los empleados y convencerlos de que les faciliten el acceso.
La detección de deepfakes es el siguiente paso lógico. Una cosa es la ingeniería social basada en un falso mensaje del servicio técnico. Una videollamada en directo con una voz o una cara sintética convincente es más difícil de poner en duda, y la mayoría de los usuarios no tienen una forma fiable de distinguirla por sí solos. Trasladar la comprobación a la propia reunión, en lugar de confiar en que la plantilla detecte las señales, indica que Microsoft considera el contenido manipulado una amenaza real y no algo lejano.
Apoyarse en proveedores externos certificados es una decisión interesante. Permite a Microsoft ofrecer la función con rapidez, pero también implica que las organizaciones probablemente tendrán que contratar y evaluar un producto aparte antes de que la función les sirva de algo. Habrá que ver qué proveedores se suman al programa, qué precisión demuestra su detección en reuniones reales y con qué frecuencia se marca por error a participantes legítimos.
La función de protección contra la suplantación podría acabar teniendo un impacto mayor, ya que no parece depender de un proveedor externo. Su eficacia dependerá de las señales de identidad en las que se base, que Microsoft aún no ha detallado.
Para los defensores, el consejo práctico sigue siendo el mismo. El refuerzo de Teams debe ir de la mano de los controles del correo electrónico, como el plan de Microsoft de bloquear los adjuntos MSIX en Outlook, y de procesos que permitan a la plantilla denunciar y clasificar el phishing con rapidez. Las herramientas de detección pueden lanzar un aviso, pero los procedimientos de verificación para las solicitudes delicadas, como devolver la llamada a través de un canal conocido, seguirán siendo importantes cuando comience el despliegue de noviembre.
