
El panorama de la seguridad digital continúa evolucionando, y un nuevo informe destaca una clase de amenazas que está ganando terreno: plataformas de phishing como servicio (PhaaS) que han ido más allá de simples credenciales.Investigadores de seguridad, entre ellos ZeroBEC, señalan que Greatness —una plataforma de phishing que inicialmente se centraba en credenciales— ha evolucionado para apuntar también a cuentas protegidas por MFA (autenticación multifactor). Este cambio implica que los ciberdelincuentes pueden capturar tokens de autenticación aprobados por MFA, permitiendo así el acceso directo a las cuentas sin completar un flujo de inicio de sesión tradicional. La propagación de este servicio sugiere un modelo de negocio en el que actores maliciosos venden acceso o suscripciones para usar la plataforma, facilitando ataques masivos y escalables.
Cómo funciona el ataque
– Algunos correos falsos, que aparentan ser de RingCentral, han sido enviados a usuarios para inducir a hacer clic en un enlace que redirige a una página de inicio de sesión falsificada de Microsoft 365, alojada por los atacantes.
– A pesar de los controles SPF y DMARC, estos correos pueden pasar desapercibidos, engañando a destinatarios para que proporcionen credenciales o tokens de autenticación.
– La página de destino emula el proceso de inicio de sesión y, mediante ingeniería de confianza, captura tokens MFA aprobados, lo que permite a los atacantes eludir el proceso de autenticación y acceder directamente a las cuentas de los usuarios.
Impacto potencial
– Una vez dentro, los atacantes pueden enumerar buzones de Outlook, conversaciones de Teams, sitios de SharePoint y archivos de OneDrive.
– También obtienen acceso a contactos, calendarios y aplicaciones registradas a través de Microsoft Graph, ampliando la capacidad de extracción de datos y propagación interna.
– El alcance geográfico reportado abarca Estados Unidos, Reino Unido, Australia, Canadá y Sudáfrica, con indicios de una presencia activa durante varios años.
Mercado de la amenaza
– Informes señalan que Greatness se comercializa en canales de Telegram con miles de suscriptores, con una tarifa mensual de aproximadamente 289 USD. Este modelo de suscripción facilita a distintos actores acceder a herramientas y capacidades para llevar a cabo ataques dirigidos a múltiples plataformas, incluidas Microsoft 365, iCloud, Yahoo y Google Workspace.
Recomendaciones para individuos y organizaciones
– Educar a usuarios para reconocer correos de spoofing y evitar hacer clic en enlaces sospechosos o ingresar credenciales en páginas no verificadas.
– Implementar MFA robusto y, cuando sea posible, usar métodos MFA que no dependan del ingreso de tokens en una página de inicio de sesión, como llaves de seguridad FIDO2.
– Mantener políticas de correo estrictas y monitorear señales de spoofing, incluyendo correos que aparenten provenir de proveedores conocidos pero con dominios o rutas de envío atípicas.
– Emplear verificación adicional para respuestas a alertas de inicio de sesión desde ubicaciones o dispositivos no habituales, y realizar revisiones de acceso a apps conectadas a través de Microsoft Graph.
– Realizar ejercicios de capacitación y simulaciones de phishing para reforzar la resiliencia del personal y acelerar la detección de estas tácticas.
Conclusión
La evolución de Greatness hacia la captura de tokens MFA y el compromiso de cuentas de servicios clave subraya una tendencia preocupante: la monetización de la complejidad de la autenticación y la explotación de vectores de correo electrónico para atravesar defensas. Las organizaciones deben combinar educación, controles de seguridad avanzados y monitoreo proactivo para mitigar este tipo de amenazas y reducir el riesgo de compromiso de cuentas críticas.
from Latest from TechRadar https://ift.tt/qbXzSpx
via IFTTT IA