Una reciente investigación de CTM360, denominada ‘InsureTrap’, revela una significativa evolución en las campañas de phishing, que han pasado de ser meros recolectores de credenciales a operaciones de secuestro de cuentas en tiempo real. Este avance afecta principalmente a proveedores de seguros, pero sienta un precedente preocupante para cualquier industria con portales de autenticación digital. Los atacantes ya no solo buscan credenciales para uso futuro, sino que las utilizan de inmediato para tomar el control de las cuentas durante la misma sesión del usuario.
La metodología actual implica que, tras hacer clic en anuncios falsos de Google que los dirigen a sitios de phishing idénticos a los legítimos, las víctimas son engañadas para introducir sus datos de acceso. Lo crucial es que, a medida que la víctima ingresa la información, los atacantes la utilizan simultáneamente en el portal legítimo. Si se solicita un código de autenticación de dos factores (MFA/OTP), la página de phishing lo solicita al usuario y lo reenvía al portal real antes de que expire, completando así el proceso de inicio de sesión y obteniendo acceso total en tiempo real. Esta sincronización inmediata reduce drásticamente las ventanas de detección y respuesta.
Para ejecutar estos ataques, los ciberdelincuentes están utilizando infraestructura desechable, incluyendo constructores de sitios web legítimos y servicios de alojamiento en la nube como GitHub Pages, Netlify o Wix, lo que dificulta su rastreo y bloqueo. Además, han desarrollado herramientas avanzadas como el ‘InsureOTP Kit’, un marco de phishing que no solo recopila datos, sino que permite la gestión activa de sesiones, monitoreo de víctimas en tiempo real, paneles administrativos y comunicación a través de APIs de bots de Telegram, transformando el phishing en una plataforma operativa para el secuestro.
Ante esta evolución, la detección no puede limitarse a identificar dominios de phishing después de que aparecen. Las organizaciones deben implementar un monitoreo proactivo de anuncios pagados que abusen de sus marcas, registrar dominios similares, identificar infraestructura de phishing alojada en la nube desechable y analizar patrones de autenticación que sugieran la intercepción de OTP en tiempo real. Es imperativo ir más allá de la detección de amenazas individuales para comprender el ecosistema completo del adversario, sus herramientas y flujos de trabajo operativos.
Qué significa para tu empresa: Este tipo de ataque de secuestro de sesión en tiempo real subraya la insuficiencia de defensas tradicionales. Su empresa requiere una estrategia de ciberseguridad proactiva y en capas que incluya el SOC con monitoreo 24/7. Un Centro de Operaciones de Seguridad activo puede detectar patrones de autenticación anómalos, identificar el abuso de marca en la web y correlacionar eventos de seguridad en tiempo real, permitiendo una respuesta rápida antes de que se consume el compromiso total de la cuenta. Integrar soluciones Fortinet, junto con la analítica de logs, es esencial para comprender y mitigar las tácticas de adversarios que ahora operan con una velocidad sin precedentes.
Fuente original: The Hacker News — ver artículo →