
En un panorama de amenazas en constante evolución, el phishing ya no se limita al correo con enlaces sospechosos o archivos adjuntos. Los atacantes han trasladado su atención a herramientas de negocio de confianza, incluyendo calendarios e invitaciones de reuniones. A continuación, se presenta un análisis basado en las observaciones de Soundharya Bharani Poomalai, Associate Threat Analyst en Barracuda, para entender por qué las invitaciones de calendario y los archivos .ics se han convertido en un vector de phishing cada vez más atractivo y qué cambios en el panorama de amenazas lo han hecho posible.
¿Por qué los atacantes están recurriendo cada vez más a las invitaciones de calendario y a los archivos .ics como vehículos de phishing, y qué ha cambiado en el panorama de amenazas para hacer de esta superficie de ataque una opción atractiva ahora?
– Los calendarios se han integrado en la vida diaria de la administración empresarial y se utilizan más allá de la simple programación de reuniones: avisos de actualización de políticas, revisiones de manuales, ventanas de inscripción de beneficios y recordatorios de formación en cumplimiento. Una invitación de calendario que haga referencia a una actualización de RR. HH. o a una acción de nómina no parece fuera de lugar, lo que permite a los atacantes mezclarse con la comunicación legítima.
– Existe además una ventaja estructural: las entradas de calendario suelen añadirse automáticamente con poca interacción del destinatario y tienden a permanecer incluso si el correo original se elimina o se coloca en cuarentena. En dispositivos móviles, las notificaciones de calendario se gestionan a menudo fuera del alcance de las herramientas de seguridad centradas en el escritorio.
¿Cuál es la magnitud de la brecha de visibilidad entre lo que puede inspeccionar un sistema de seguridad de correo y lo que se representa en una aplicación de calendario?
– Es significativa y muchas organizaciones no lo han tenido en cuenta. La seguridad tradicional del correo está diseñada para escanear el cuerpo del mensaje, el asunto y los adjuntos, mientras que un archivo .ics a menudo se integra como un objeto de calendario y no recibe el mismo nivel de inspección.
– Los .ics pueden contener mucho más que una fecha y hora: descripciones del evento, detalles del organizador, ubicaciones, adjuntos, URL y campos de metadatos personalizados. Cualquiera de estos elementos puede ocultar contenido de phishing. Cuando la aplicación de calendario renderiza ese contenido, el destinatario ve una marca corporativa, instrucciones o un código QR que parecen totalmente legítimos. Si la víctima introduce credenciales y completa MFA, los atacantes pueden interceptar el nombre de usuario, la contraseña y los datos de sesión, obteniendo acceso completo a la cuenta.
– La discordancia entre lo que revisan las herramientas de seguridad y lo que ve el usuario es la razón principal por la que estos ataques prosperan.
¿Los ataques de phishing en calendario son fundamentalmente una técnica nueva o una evolución de las mismas técnicas de ingeniería social y evasión vistas en el phishing por correo electrónico?
– Son una evolución, no una invención. Los bloques de construcción son familiares: códigos QR que esconden un destino, suplantación de marca para generar confianza y plataformas de adversario-en-el-medio que interceptan credenciales y datos de sesión en tiempo real una vez que alguien inicia sesión. Nada de esto es nuevo.
– Lo que ha cambiado es el contenedor de entrega: ahora se envuelven dentro de una invitación de calendario en lugar de ser un correo electrónico. Un código QR incrustado en un archivo .ics se beneficia de las mismas ventajas que en PDFs o en el cuerpo de un correo, y además se sitúa en un lugar al que las herramientas de seguridad prestan menos atención.
¿Qué indica el auge de los phishing con .ics sobre la necesidad de redefinir qué se considera ‘contenido malicioso’?
– El contenido malicioso ya no se limita a un enlace o adjunto defectuoso. Los equipos de seguridad deben considerar las invitaciones de calendario como un vehículo de phishing, independientemente del formato del contenido. Lo que determina el riesgo no es el formato, sino lo que sucede con el contenido cuando llega al destinatario. En consecuencia, las organizaciones deben empezar a pensar en cualquier flujo de trabajo que pueda mostrar o activar contenido en nombre de un usuario.
Qué deben inspeccionar las organizaciones dentro de un archivo de calendario y qué desafíos técnicos implica hacerlo a escala?
– Los archivos de calendario deben someterse a un escrutinio equivalente al de los adjuntos tradicionales: analizar los campos de metadatos, inspeccionar cualquier enlace incluido, adjuntos y contenido HTML renderizado, y decodificar códigos QR para verificar su destino.
– El desafío técnico radica en que los archivos .ics fueron diseñados para la interoperabilidad: permiten que un título, descripción u órgano contenedor lleven contenido rico entre Outlook, Google Calendar y Apple Calendar. Esta flexibilidad dificulta una inspección uniforme a gran escala.
– Además, la entrega es persistente: un evento puede permanecer en el calendario durante días o semanas antes de que un enlace sea relevante, por lo que la inspección debe ser continua y no solo en el punto de entrega.
Si llega una invitación maliciosa, ¿cómo debe ser el proceso de respuesta ante incidentes? ¿Borrar o colocar en cuarentena el correo original es suficiente?
– Borrar o colocar en cuarentena el correo original no elimina la entrada de calendario. Dado que la invitación suele añadirse automáticamente, el evento puede permanecer activo incluso después de que el correo fuente ya no esté disponible, y el enlace o código QR malicioso podría seguir allí esperando a ser clicado.
– Una respuesta efectiva debe eliminar tanto el mensaje de entrega como la entrada de calendario asociada de todos los buzones afectados. Además, los equipos deben revisar la actividad de identidad alrededor de la llegada de la invitación: inicios de sesión desde dispositivos no familiares, indicaciones MFA inesperadas, creación de nuevas sesiones o actividad de consentimiento OAuth. Si alguien interactuó con la invitación, las credenciales o tokens de sesión podrían ya estar comprometidos, por lo que la contención no debe limitarse a la limpieza del calendario.
Cuáles son las tres medidas prácticas más útiles que seguridad y equipos de negocio pueden aplicar hoy para reducir la exposición al phishing basado en calendario sin interrumpir el uso legítimo de calendarios?
– Tratar las invitaciones de calendario como contenido activo, aplicando los mismos estándares de inspección que se aplican a los adjuntos, incluyendo la verificación de enlaces incrustados, adjuntos y cualquier código QR dentro del evento.
– Fortalecer la seguridad de identidad para que un intento exitoso de phishing no derive automáticamente en una brecha. MFA resistente al phishing, como FIDO2 o WebAuthn, políticas de acceso condicionado y la capacidad de monitorizar y revocar sesiones rápidamente reducen el impacto si alguien hace clic.
– Actualizar la concienciación de los usuarios para que sepan que las invitaciones de calendario también pueden ser maliciosas. Los empleados deben desconfiar de códigos QR dentro de eventos y tratar notificaciones no esperadas de RR. HH., nómina o políticas que lleguen como archivos .ics con la misma cautela que ante un correo electrónico inusual.
Estamos llegando a un punto en que las organizaciones deben dejar de pensar en el correo electrónico como la única superficie de ataque y empezar a considerar todas las aplicaciones de confianza y flujos de trabajo automatizados que el correo puede activar?
– Sí. Un correo puede activar una entrada de calendario, esa entrada puede contener contenido y ese contenido puede dirigir a un lugar completamente distinto, ya sea una página de inicio de sesión falsa o un código QR malicioso. Cada paso ocurre en una aplicación diferente, a menudo con un conjunto distinto de controles de seguridad, o ninguno. Los atacantes siguen esa cadena hasta encontrar el eslabón más débil, y ese eslabón suele estar en el punto donde finaliza la inspección.
– Las organizaciones que solo defienden la bandeja de entrada están defendiendo una parte de una cadena mucho más larga.
En última instancia, la defensa debe abarcar todo el flujo: desde el correo electrónico hasta el calendario, pasando por las aplicaciones y los procesos que pueden verse afectados. Adoptar un enfoque holístico, con inspección continua, adopción de MFA resistente y educación de usuarios, es crucial para mitigar las amenazas actuales y emergentes asociadas a las invitaciones de calendario y los archivos .ics.
from Latest from TechRadar https://ift.tt/VmiBp1k
via IFTTT IA