Protegiendo Microsoft 365 frente a campañas de phishing avanzadas: BigBear 2.0, AiTM y MFA resistente a phishing


Los usuarios de Microsoft 365 enfrentan una oleada de ciberataques cuyo objetivo es único: obtener credenciales para utilizarlas en ataques de robo de datos a empresas. Distintos grupos realizan incursiones para eludir la protección MFA y acceder a cuentas víctimas, como señalan CloudSEK y Arctic Wolf. CloudSEK destaca a BigBear 2.0, un marco de phishing como servicio (PhaaS) que intercepta contraseñas y cookies de sesión autenticadas, mientras que Arctic Wolf identifica al actor PREY-0058 como uno de los principales protagonistas, subrayando que las líneas entre grupos están borrosas y que existen afiliados y cohortes que comparten la misma infraestructura de phishing.

Métodos similares, resultados comparables

La metodología de ataque es homogénea: los atacantes llaman a las víctimas o las contactan vía Teams o correo electrónico, fingiendo ser personal de soporte informático para resolver un problema concreto. Luego convencen a la víctima de otorgar acceso remoto o de ingresar sus credenciales en una página de inicio de sesión de Microsoft 365 falsa. En ambos casos, el objetivo es que la víctima introduzca su nombre de usuario, contraseña y código MFA en un sitio engañoso generado por BigBear 2.0 u otro marco de phishing similar. Este marco utiliza un proxy de attacker-in-the-middle (AiTM) para interceptar credenciales, códigos MFA y cookies de sesión, y luego reinyectarlos a través de una API, secuestrando así una sesión de autenticación válida.

Una vez obtenido el acceso, los atacantes pueden realizar diversas acciones, aunque suelen centrarse en la exfiltración de datos sensibles desde Outlook, Teams, SharePoint y OneDrive. El despliegue de ransomware es poco frecuente en estas campañas. Según CloudSEK, la campaña BigBear 2.0 ha permitido exfiltrar más de 5,000 registros de credenciales —incluyendo 474 autenticaciones MFA completadas sin detección, 1,032 contraseñas en texto plano y 4,148 cookies de sesión— afectando a más de 3,300 direcciones IP únicas en más de 40 países, con la operación aún activa en el momento de la evaluación. Además, la plataforma de PhaaS para múltiples usuarios se alquila a al menos cinco operadores afiliados identificados por bots de exfiltración en Telegram, cada uno recibiendo credenciales robadas en tiempo real.

En conversaciones con BleepingComputer, CloudSEK indica que la campaña apuntó a 461 organizaciones, de las cuales 258 habían visto comprometidas al menos un conjunto de credenciales.

Defensa con MFA resistente a phishing

Los investigadores de Arctic Wolf señalan que los atacantes se enfocan principalmente en empresas con sede en EE. UU. en sectores como construcción e ingeniería, salud y farmacéutica, bienes raíces y servicios profesionales, finanzas y servicios. Recomiendan implementar políticas de Acceso Condicional, desplegar MFA resistente a phishing y restringir el alcance de los datos a los que los usuarios pueden acceder a través de SharePoint. La educación de los empleados sobre los peligros del phishing es fundamental para la defensa.

La defensa puede fortalecerse con la detección de indicios como la reproducción de tokens mediante proxies residenciales, descubrimiento y acceso masivo a SharePoint, recolección de correos y la infraestructura de señuelos de autenticación recién registrada. El MFA resistente a phishing se refiere a métodos que evitan que un atacante engañe al usuario para entregar el código de autorización, ya sea mediante un mensaje o una página de inicio falsa. Entre las soluciones se incluyen llaves de seguridad, claves de seguridad YubiKey y métodos de autenticación basados en FIDO2/WebAuthn. Al estar criptográficamente vinculada la autenticación al sitio legítimo, la credencial no puede ser reenviada a un atacante.

Para fortalecer la defensa, las organizaciones deben revisar políticas de acceso condicional, promover MFA que no pueda ser capturado por phishing y educar constantemente a los usuarios sobre prácticas seguras de manejo de credenciales.

from Latest from TechRadar https://ift.tt/lqR0dTO
via IFTTT IA