
En un informe reciente, expertos de Google Threat Intelligence señalan que un grupo anteriormente conocido como BlackFile, ahora denominado Redact, ha estado detrás de una campaña de robo de datos y extorsión dirigida a importantes fondos de cobertura y firmas de abogados en Estados Unidos. La operación combina ingeniería social, impersonación de personal de TI y páginas de inicio de sesión falsas para robar credenciales y tokens de autenticación, con el objetivo de infiltrarse en entornos SaaS empresariales y exfiltrar información sensible antes de exigir rescates.
Tácticas y alcance
– Modus operandi: el grupo contacta a empleados con acceso a sistemas SaaS, se hace pasar por personal de TI y dirige a las víctimas a páginas de inicio de sesión imitadas para capturar credenciales y tokens. Una vez dentro, acceden a entornos como Microsoft 365 y Okta, y emplean herramientas automatizadas para exfiltrar datos.
– Extorsión: tras la exfiltración, notifican a las víctimas y amenazan con filtrar los datos en la dark web si no se paga un rescate.
– Detección de objetivos: la táctica de dirigir a las víctimas hacia dominios falsificados también funciona como indicador para identificar posibles blancos. Un informe reciente de Google resume algunos de los nombres más prominentes del sector financiero que han sido objeto de estas intrusiones, entre ellos Blackstone, KKR & Co, Apollo Global Management e CME Group; también se mencionan firmas legales como Paul Hastings LLP y Greenberg Traurig LLP. No obstante, Greenberg Traurig negó haber sido objetivo y Reuters indicó que no estaban necesariamente comprometidos.
– Frecuencia de dominios de phishing: entre abril y mayo se registró un dominio de phishing nuevo cada 2,2 días, aumentando a uno cada 1,6 días en junio y julio, lo que sugiere una intensificación de la operación.
– Movimiento de fondos: Google vincula la actividad con 18 billeteras de criptoactivos donde se registraron aproximadamente 10,7 millones de dólares recibidos entre enero y mediados de mayo de 2026.
Implicaciones y recomendaciones
– Mayor riesgo para grandes firmas y corporaciones con infraestructuras SaaS expuestas y procesos de acceso a credenciales. La combinación de llamadas telefónicas de suplantación y sitios de inicio de sesión falsos incrementa la probabilidad de compromiso inicial y facilita la exfiltración de datos.
– Importancia de la verificación multifactor (MFA) robusta, controles de acceso condicional, y monitoreo de anomalías en entornos SaaS y en wallets asociadas a operaciones criptográficas.
– Fortalecimiento de la educación de usuarios para reconocer señales de ingeniería social, especialmente en comunicaciones que buscan dirigir a páginas de inicio de sesión imitadas.
Conclusión
La campaña liderada por Redact demuestra que los actores adversarios siguen escalando en sofisticación para apuntar a activos estratégicos en el sector financiero y legal. La combinación de tácticas de ingeniería social, phishing de dominios imitados y la exfiltración coordinada de datos resalta la necesidad de una defensa en profundidad, con énfasis en la autenticación fuerte, la supervisión de accesos y la respuesta rápida a incidentes para mitigar daños y pérdidas financieras.
from Latest from TechRadar https://ift.tt/R10E9kL
via IFTTT IA