BookinglyTech News
Ciberseguridad

Un cliente descubre que un SaaS no autorizado graba sus llamadas y las reenvía

Un MSP recibe el ticket: alguien graba las llamadas de su cliente y se las manda por correo con un resumen hecho por IA. La herramienta se llama CallRail y nadie de TI la contrató.

2 min de lecturar/sysadmin0 vistas

Un proveedor de servicios gestionados recibió un viernes un ticket de un cliente que venía a decir, más o menos, esto: alguien está grabando todas nuestras llamadas y nos las manda por correo, averiguad qué es y desactivadlo. Adjuntaban diez archivos EML como prueba.

No era el ataque que ellos pensaban. Los correos llevaban un enlace alojado en AWS a un MP3 con la grabación y un resumen de la conversación generado por IA. El remitente salía de su propio dominio y el mensaje lucía su propio logotipo, así que la primera impresión fue que alguien había entrado en el sistema de telefonía. El audio correspondía a una llamada real de uno de sus comerciales atendiendo un lead en la cola principal.

El MSP gestiona toda la telefonía del cliente sobre Skyswitch y las extensiones usan teléfonos Yealink. Skyswitch permite activar la grabación de todas las llamadas de una extensión, pero no las envía por correo a ninguna parte. Tampoco había nadie con acceso a la API, suponiendo que la plataforma lo ofrezca. Los mensajes traían un campo que nadie supo identificar: «Source: Ad Extension».

La pista estaba en la plantilla

Con el cuerpo del correo delante, el administrador se lo pasó a un modelo de IA para ver si reconocía el formato. Sí: CallRail. Ninguno de los técnicos lo había configurado ni había oído hablar del producto.

La teoría del autor del hilo es un desvío de número. Alguien apunta un número nuevo al real, captura el audio en tiempo real y lo devuelve convertido en resumen automático. Encaja con que los resúmenes fallen en la mitad de los detalles: el audio desviado suena mal y el modelo trabaja sobre esa señal.

Nadie sabe quién lo activó. El dueño de la empresa del MSP recordaba vagamente que alguien del cliente había comentado algo de probar «una cosa nueva de IA» y que prefirió no meterse.

El resultado sí está claro: usuarios que se sienten vigilados, amenazas de irse o de demandar a la empresa, y una discusión entre el cliente y su proveedor sobre a quién le toca responder. El autor deja fuera dos detalles por privacidad, pero apunta a una matriz que dio de alta el servicio sin consultar.

Conviene separar lo verificable del resto. Esto es el relato de un administrador en un foro, sin confirmación de CallRail ni del cliente, y con dos piezas del puzle deliberadamente ocultas. Aun así describe algo que cualquiera que lleve telefonía gestionada reconoce: basta con que una persona fuera de TI tenga permiso para darse de alta en un servicio que toca la voz de la empresa. Apagar la grabación es lo fácil; lo otro es averiguar quién puede contratar esas cosas.