Alerta de seguridad: campañas sofisticadas buscan desviar usuarios para actualizar contraseñas y robar archivos en la nube



En la era de las passkeys, donde las contraseñas tradicionales están siendo sustituidas por autenticación más robusta, surge una campaña notablemente elaborada que intenta engañar a los usuarios para que actualicen sus claves de seguridad a través de llamadas falsas de soporte informático. Microsoft describe una operación con un nivel de sofisticación alto, cuyo objetivo es comprometer cuentas en la nube y sustraer archivos sensibles mediante técnicas de suplantación y engaño.

La campaña no comienza cuando el usuario nota el primer contacto; se acompaña de una fase de preataque minuciosa, en la que los atacantes recaban información sobre la organización y la persona, como lugar de trabajo, cargo y teléfono personal. Esta preparación facilita que la intervención parezca legítima y reduce las sospechas desde el inicio.

El inicio real del ataque suele ser una llamada telefónica en la que la víctima escucha que está tratando con el departamento de soporte de su organización y se le indica actualizar su passkey (o MFA), supuestamente para evitar interrupciones operativas.

Seguimiento por mensaje: SMS de confirmación

Como siguiente paso, la víctima recibe un mensaje de texto con un enlace para actualizar la configuración de seguridad. A simple vista, la página enlazada parece coincidir con una landing de inicio de sesión de Microsoft, pero en realidad dirige a un sitio malicioso preparado para interceptar credenciales o facilitar un acceso en nombre del atacante mediante técnicas de adversary-in-the-middle (AitM).

Persistencia y alcance de la campaña

Microsoft señala que el actor invierte una cantidad significativa de esfuerzo en investigación previa, obteniendo datos de empleados y de la estructura organizativa a partir de fuentes públicas y redes profesionales. En algunos casos, los atacantes aprovechan cuentas ya comprometidas para ampliar su radio de acción, difundiendo mensajes temáticos sobre passkeys a través de plataformas corporativas como Microsoft Teams.

La campaña está activa desde al menos mayo del año en curso, y su objetivo declarado es la exfiltración de archivos desde SharePoint y OneDrive, así como datos de correo electrónico en Exchange Online. Aunque no se atribuye a un actor específico, Microsoft señala la existencia de múltiples grupos que ejecutan campañas de este tipo, entre ellos nombres que han surgido en la vigilancia de amenazas, como Cordial Spider y Storm-3121, entre otros.

Qué hacer ante estas alertas

– Implementar y promover la autenticación multifactor (MFA) resistente a phishing, con medidas como claves de seguridad físicas o métodos de verificación que no dependan de enlaces enviados por mensajería.
– Educar a los usuarios sobre la verificación de llamadas de soporte y la verificación de URLs antes de ingresar credenciales, especialmente cuando reciben instrucciones de actualización de seguridad.
– Mantener una vigilancia proactiva de correos, mensajes y actividades inusuales en SharePoint, OneDrive y Exchange Online, con políticas de exfiltración y alertas configuradas.
– Reforzar la segmentación de permisos y revisar accesos a datos sensibles para reducir el impacto de una posible brecha.

Conclusión

Las campañas de adversary-in-the-middle combinan ingeniería social avanzada con técnicas de simulación de interfaces legítimas para capturar credenciales o conceder accesos no autorizados. Frente a este panorama, la combinación de MFA phishing-resistant y una cultura de seguridad centrada en la verificación de identidades es crucial para proteger las cuentas y los archivos en la nube.

from Latest from TechRadar https://ift.tt/NhH8odj
via IFTTT IA