Recientemente se ha descubierto una sofisticada campaña de phishing que aprovecha la infraestructura de Google Cloud para engañar a los usuarios y evadir los sistemas de protección tradicionales. Los atacantes utilizan el servicio de ‘Application Integration’ de Google para enviar correos electrónicos desde una dirección oficial (noreply-application-integration@google[.]com), lo que permite que los mensajes superen con éxito las validaciones de SPF y DMARC.
El proceso de ataque es meticuloso: los correos simulan ser notificaciones empresariales legítimas, como alertas de mensajes de voz o solicitudes de acceso a documentos compartidos. Al hacer clic, el usuario es redirigido a través de varios servicios de confianza, incluidos Google Storage y Google UserContent, donde se presenta un CAPTCHA falso para bloquear escáneres automáticos de seguridad. Finalmente, la víctima llega a una página de inicio de sesión falsa de Microsoft 365 o se le solicita otorgar permisos maliciosos mediante phishing de consentimiento OAuth.
Esta táctica es especialmente peligrosa porque utiliza la reputación de proveedores líderes como Google, Microsoft y AWS, dificultando su detección en puntos de control únicos. Los sectores más afectados incluyen manufactura, tecnología y servicios financieros, quienes suelen confiar en este tipo de notificaciones automatizadas.
En INGENIERÍA TELEMÁTICA SAS, como especialistas en seguridad de correo electrónico y colaboración en la nube, recomendamos reforzar la vigilancia sobre las solicitudes de permisos y la autenticación de múltiples factores. Si desea fortalecer su estrategia de defensa con nuestras soluciones de seguridad para Google Workspace, Microsoft 365, servicios de SOC o EDR/XDR, le invitamos a contactarnos a través de nuestro formulario de contacto o por los medios habituales si ya es nuestro cliente.
Fuente original: Ver aquí