El kit comercial de Phishing-as-a-Service (PhaaS) conocido como Greatness ha integrado la capacidad de realizar phishing de código de dispositivo. Esta técnica emergente abusa de la Autorización de Dispositivo OAuth 2.0 para eludir la Autenticación Multifactor (MFA) y comprometer cuentas de usuario. Greatness ahora soporta la sustracción de credenciales y tokens mediante ataques de Adversario en el Medio (AiTM), phishing de código de dispositivo y abuso de consentimiento OAuth, afectando plataformas como Microsoft 365, Google Workspace, iCloud y Yahoo.
Este servicio de ciberdelincuencia, documentado por primera vez en 2023, ha evolucionado de la simple recolección de credenciales a un ecosistema de ataque integrado. Los atacantes pueden suscribirse a Greatness por un costo mensual, obteniendo acceso a un panel de control con estadísticas de campaña, configuración de dominios, selección de CAPTCHA y más de 11 plantillas de señuelos descargables que simulan mensajes de voz, documentos compartidos y códigos QR, simplificando la creación de ataques sofisticados.
El phishing de código de dispositivo es una evolución de los ataques AiTM. Mientras que AiTM interpone un proxy entre el usuario y el servicio para robar la cookie de sesión, el phishing de código de dispositivo es más “limpio” para el atacante. No requiere la construcción de un sitio de inicio de sesión falso, ya que el usuario introduce sus credenciales directamente en la página legítima de Microsoft. La única interacción inusual para el usuario es la introducción de un código corto en una página confiable. Las campañas recientes han utilizado señuelos de buzón de voz de RingCentral, evadiendo los gateways de correo electrónico al explotar las exclusiones de remitentes seguros y la confianza asociada a ser un cliente legítimo de la plataforma, incluso si fallan los controles SPF, DKIM y DMARC.
Tras un compromiso exitoso, los tokens de autenticación robados son rápidamente reusados desde infraestructuras proxy dedicadas para enumerar recursos de Microsoft 365 como Outlook, Teams, SharePoint y OneDrive. La validez prolongada de estos tokens puede otorgar a los atacantes acceso continuo durante periodos extensos. Microsoft ha documentado que los atacantes pueden registrar nuevos dispositivos para generar un Token de Actualización Principal (PRT) para persistencia a largo plazo, y esperar varias horas antes de establecer reglas de bandeja de entrada maliciosas o exfiltrar datos sensibles para evadir la detección inmediata.
Para prevenir estos ataques, se recomienda bloquear el método de autenticación de código de dispositivo a nivel global mediante Políticas de Acceso Condicional. Es fundamental migrar a métodos de Autenticación Multifactor (MFA) resistentes al phishing, como las claves FIDO2, y capacitar a los empleados para que desconfíen de códigos inesperados. Además, se deben auditar y ajustar continuamente las reglas de exclusión de correo electrónico para los dominios de proveedores, especialmente después de revelaciones de brechas de seguridad que puedan exponer listas de clientes y configuraciones de confianza.
Qué significa para tu empresa: Este tipo de ataques subraya la evolución constante del phishing y la necesidad de una defensa multicapa que vaya más allá de las medidas tradicionales. La capacidad de ‘Greatness’ para evadir la Autenticación Multifactor (MFA) mediante técnicas como el phishing de código de dispositivo resalta la importancia de una estrategia de seguridad de la identidad sólida. En INGENIERÍA TELEMÁTICA S.A.S., ayudamos a implementar soluciones avanzadas de identidad y MFA que resisten estas nuevas tácticas, complementadas con otras capas de seguridad de nuestro portfolio, como la protección del correo y el monitoreo 24/7. Nuestra experiencia como partner especialista de Fortinet nos permite desplegar arquitecturas robustas para proteger a su organización.
Fuente original: The Hacker News — ver artículo →