Grupos de ciberespionaje vinculados a Rusia, identificados como UNC6293, UNC7005 y UNC5976, están llevando a cabo sofisticadas campañas de phishing para secuestrar cuentas, abusando de flujos de autenticación legítimos de Google OAuth y la vinculación de dispositivos de WhatsApp. Los objetivos principales incluyen individuos de alto perfil en el ámbito académico, aeroespacial, de defensa, gobiernos y think tanks en Europa y Estados Unidos.

Los atacantes emplean tácticas de ingeniería social persistentes y adaptativas. En el caso de Google OAuth, configuran páginas falsas de compartición de archivos o suplantan organizaciones legítimas. Al hacer clic en un botón como “Continuar con Google”, las víctimas son redirigidas a la página de inicio de sesión legítima de Google. Tras una autenticación exitosa, un script malicioso alojado en una URL de un proyecto de Google Cloud operado por los atacantes intercepta y roba los tokens de autenticación, permitiendo el control de la cuenta. Un informe de Google Threat Intelligence Group (GTIG) proporciona más detalles sobre estas operaciones aquí.

Para WhatsApp, utilizan páginas de phishing que engañan a los usuarios para vincular sus cuentas a un dispositivo controlado por el atacante. Una vez vinculado el dispositivo, el sistema puede solicitar al usuario unirse a una llamada de voz (grabando audio y video) o a un chat cifrado (robando credenciales). Estos grupos también utilizan phishing de código de dispositivo para cuentas de Microsoft y WhatsApp, a menudo con señuelos relacionados con eventos diplomáticos.

La campaña “CaptiveCrunch”, atribuida a UNC7005, es particularmente preocupante, ya que los atacantes obtienen acceso administrativo a portales Wi-Fi cautivos en hoteles y aeropuertos. Luego, modifican las configuraciones de los dispositivos y usan el envenenamiento de DNS para redirigir el tráfico web a infraestructura controlada por ellos. Esto facilita ataques de Adversario-en-el-Medio (AitM) para robar credenciales de Microsoft Entra ID o distribuir malware como CornFlake RAT (un troyano de acceso remoto) y ChocoShell (un infostealer de PowerShell que roba cookies de sesión, contraseñas y tokens de SSO de Microsoft 365). La investigación sugiere la posible explotación de proveedores de servicios gestionados (MSPs) para facilitar estos ataques.

Dada la naturaleza de estos ataques, que explotan la confianza y la autenticación legítima, no hay parches de software específicos. Las organizaciones deben implementar y reforzar la autenticación multifactor (MFA) para todas las cuentas, capacitar a los usuarios para identificar correos electrónicos y mensajes de phishing (especialmente aquellos que solicitan vincular cuentas o iniciar sesión a través de terceros), y verificar siempre la legitimidad de las URL antes de ingresar credenciales. Es crucial monitorear la infraestructura de red en busca de signos de envenenamiento de DNS o comunicaciones con infraestructura de comando y control (C2) desconocida. Los MSPs deben extremar las medidas de seguridad en sus propios sistemas y en el acceso a la infraestructura de sus clientes.

Qué significa para tu empresa: La sofisticación de estos ataques, que abusan de funciones legítimas de plataformas tan extendidas como Google y WhatsApp, subraya la necesidad crítica de una estrategia robusta de identidad y MFA. Asegurar que la autenticación multifactor esté correctamente implementada y sea obligatoria para todas las cuentas, junto con políticas de seguridad de identidad bien definidas, es fundamental para proteger a su organización contra el secuestro de cuentas y el acceso no autorizado, incluso cuando los atacantes logran superar las primeras capas de defensa.

Fuente original: The Hacker News — ver artículo →

#phishing#malware#microsoft#seguridad-nube#filtracion-datos