VoidProxy: Nueva plataforma de phishing como servicio ataca cuentas de Microsoft 365 y Google

Investigadores de Okta han descubierto una sofisticada plataforma de phishing como servicio (PhaaS) denominada VoidProxy. Esta plataforma se enfoca en cuentas de Microsoft 365 y Google, incluso aquellas que utilizan proveedores de inicio de sesión único (SSO) de terceros como Okta.

VoidProxy emplea tácticas de ‘adversario en el medio’ (AitM) para interceptar y robar credenciales de acceso, códigos de autenticación multifactor (MFA) y cookies de sesión en tiempo real. El ataque comienza con correos electrónicos fraudulentos provenientes de cuentas comprometidas en plataformas como Constant Contact y Active Campaign. Estos correos contienen enlaces acortados que redirigen a las víctimas, a través de múltiples redirecciones, a sitios de phishing.

Estos sitios maliciosos se alojan en dominios de bajo costo con extensiones como .icu, .sbs, .cfd, .xyz, .top y .home, y utilizan Cloudflare para ocultar sus direcciones IP reales. Inicialmente, se presenta un desafío CAPTCHA de Cloudflare para filtrar bots y simular legitimidad. Luego, un entorno de Cloudflare Worker se utiliza para filtrar tráfico y cargar las páginas. Solo ciertos objetivos reciben una página que imita el inicio de sesión de Microsoft o Google. El resto es redirigido a una página genérica sin peligro aparente.

Si la víctima introduce sus credenciales en el formulario de phishing, las solicitudes se envían a través del ataque ‘adversario en el medio’ de VoidProxy a los servidores legítimos de Google o Microsoft. Para cuentas federadas que utilizan Okta para SSO, se muestra una segunda página de phishing que imita los flujos de SSO de Microsoft 365 o Google con Okta. Estas solicitudes se envían a los servidores de Okta.

El servidor proxy de VoidProxy actúa como intermediario, transmitiendo tráfico entre la víctima y el servicio legítimo, mientras captura nombres de usuario, contraseñas y códigos MFA. Cuando el servicio legítimo emite una cookie de sesión, VoidProxy la intercepta y crea una copia, poniéndola a disposición de los atacantes en el panel de administración de la plataforma. Okta reporta que los usuarios inscritos en autenticaciones resistentes al phishing, como Okta FastPass, estuvieron protegidos contra el ataque.

Las recomendaciones de los investigadores incluyen restringir el acceso a aplicaciones sensibles solo a dispositivos gestionados, aplicar controles de acceso basados en riesgos, utilizar el enlace de sesión IP para aplicaciones administrativas y forzar la reautenticación para administradores que intenten realizar acciones sensibles.

Fuente original: Ver aquí

Comparte esta Noticia:


Noticias Relacionadas

Microsoft ha anunciado que Outlook Web y el nuevo Outlook para Windows dejarán de mostrar imágenes SVG inline, una medida destinada a mitigar los crecientes ataques de phishing y cross-site scripting (XSS) que explotan esta funcionalidad. El cambio, que comenzó a implementarse a principios de septiembre de 2025, se espera

Oracle ha vinculado una campaña de extorsión en curso, atribuida al grupo de ransomware Clop, con vulnerabilidades en E-Business Suite (EBS) que fueron corregidas en julio de 2025. Rob Duhart, el Director de Seguridad de Oracle, confirmó que algunos clientes han recibido correos electrónicos de extorsión del grupo. Oracle recomienda

Asahi Group Holdings, la cervecera más grande de Japón y propietaria de marcas como Peroni y Pilsner Urquell, ha confirmado que un ataque de ransomware fue la causa de las interrupciones en sus sistemas informáticos que obligaron a suspender la producción en sus fábricas esta semana. La empresa con sede

Microsoft ha alertado sobre una sofisticada campaña de phishing dirigida principalmente a organizaciones en los Estados Unidos. Esta campaña se caracteriza por el uso de archivos SVG (Scalable Vector Graphics) maliciosos, cuyo código ha sido generado, presumiblemente, con la ayuda de modelos de lenguaje grandes (LLM). El objetivo principal de

La Agencia de Ciberseguridad y Seguridad de la Infraestructura de EE. UU. (CISA) ha añadido la vulnerabilidad CVE-2025-32463, que afecta a la utilidad de línea de comandos Sudo en sistemas Linux y Unix, a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Esta vulnerabilidad, con una puntuación CVSS de 9.3, reside

Un nuevo troyano bancario para Android, denominado Datzbro, ha sido descubierto apuntando a personas mayores a través de engaños en Facebook. La campaña, detectada por ThreatFabric, utiliza grupos de Facebook que promocionan viajes para adultos mayores, empleando contenido generado por inteligencia artificial para organizar actividades falsas. Al mostrar interés, las

Únete a nuestras Noticias

El panorama de amenazas cambia cada día. ¿Está su empresa al tanto de las últimas vulnerabilidades? Suscríbase a nuestro Boletín de Inteligencia Semanal y reciba en su correo un resumen curado por nuestros ingenieros expertos.

  • Reciba alertas priorizadas sobre las vulnerabilidades que le afectan.

  • Entienda las nuevas tácticas y tendencias del cibercrimen.

  • Gratuito, sin spam y con la confianza de Ingeniería Telemática.

Ingresa tus datos para Registrarte