Un nuevo y sofisticado ataque está comprometiendo cuentas de Microsoft 365 en diversas industrias, incluyendo alimentos y bebidas, tecnología, salud, automoción, construcción y aviación. Actores de amenazas, rastreados como O-UNC-066, Pink o CL-CRI-1147, están utilizando una combinación de vishing (phishing por voz) y kits de phishing avanzados para engañar a los usuarios y lograr que registren una passkey controlada por el atacante en sus cuentas de Microsoft Entra. El objetivo final es la extorsión de datos tras obtener acceso no autorizado.
El modus operandi comienza con llamadas telefónicas a las víctimas, persuadiéndolas de la necesidad de registrar una nueva passkey para sus cuentas. Luego, los usuarios son dirigidos a un kit de phishing altamente elaborado, que simula el proceso de registro legítimo de passkeys de Microsoft. A diferencia de las páginas de phishing tradicionales que roban credenciales, este kit es un panel controlado por un operador en tiempo real, capaz de adaptarse a los requisitos de autenticación multifactor (MFA) del usuario, como TOTP, notificaciones push con coincidencia numérica o SMS OTP.
Una vez que el kit captura las credenciales y el código MFA, el atacante las utiliza para iniciar sesión en la cuenta legítima de Microsoft de la víctima. Simultáneamente, el usuario es guiado a través de una secuencia de páginas de phishing que imitan la creación de una passkey y la generación de una clave de recuperación. Sin embargo, mientras el usuario está distraído con este proceso simulado, el atacante registra su propia passkey maliciosa en la cuenta real de Microsoft de la víctima, obteniendo así un acceso persistente y sin necesidad de credenciales futuras. Este método explota la falta de familiaridad de los usuarios con el proceso genuino de registro de passkeys, que debería ocurrir a través de un diálogo del sistema en el dispositivo y no en una página web.
Para mitigar esta amenaza, es crucial fortalecer la concienciación de los usuarios sobre las tácticas de vishing y phishing. Las organizaciones deben educar a su personal sobre cómo se realiza un registro legítimo de passkeys (generalmente a través de diálogos del sistema operativo o el navegador, no en sitios web que solicitan claves de recuperación) y la importancia de verificar siempre la autenticidad de las solicitudes. Implementar políticas de seguridad que monitoreen registros de passkeys inusuales o no autorizados y reforzar el uso de métodos de MFA resistentes al phishing, como las claves de seguridad FIDO2, son pasos esenciales.
Qué significa para tu empresa: Este ataque subraya la importancia crítica de una gestión de identidad y MFA robusta y de una productividad y colaboración segura para entornos como Microsoft 365. Es fundamental que las empresas colombianas no solo implementen MFA, sino que también cuenten con estrategias para proteger sus identidades digitales contra ataques avanzados de ingeniería social. La combinación de soluciones tecnológicas y formación continua del personal es clave para prevenir que los ciberdelincuentes aprovechen la confianza de los usuarios para eludir las defensas de seguridad.
Fuente original: The Hacker News — ver artículo →