Bubble: plataforma de creación de aplicaciones con IA utilizada para robar credenciales de Microsoft

Los actores de amenazas están eludiendo la detección de phishing en campañas dirigidas a cuentas de Microsoft mediante el abuso de la plataforma de creación de aplicaciones sin código Bubble, que les permite generar y alojar aplicaciones web maliciosas.

Dado que la aplicación web está alojada en una plataforma legítima, las soluciones de seguridad de correo electrónico no marcan el enlace como una amenaza potencial, lo que permite a los usuarios acceder a la página.

Los investigadores de seguridad de Kaspersky afirman que los actores de amenazas están utilizando este nuevo método para redirigir a los usuarios a la página de phishing real, que a menudo imita un portal de inicio de sesión de Microsoft, a veces oculto tras un control de Cloudflare.

Cualquier credencial introducida en estas páginas web falsas es interceptada por el actor de phishing, que puede usarlas para acceder al correo electrónico, calendario y otros datos confidenciales asociados con cuentas de Microsoft 365.

Bubble es una plataforma impulsada por IA sin código donde los usuarios describen la aplicación que desean crear y la plataforma genera automáticamente la lógica de backend y el frontend. Las aplicaciones resultantes se alojan en la infraestructura de Bubble bajo *.bubble.io, un dominio de confianza que difícilmente activará alertas de seguridad en las soluciones de correo electrónico.

Los actores de phishing aprovechan esto creando aplicaciones Bubble que consisten en grandes y complejos paquetes de JavaScript y estructuras Shadow DOM pesadas, que no son marcadas como scripts de redirección ni clasificadas como maliciosas por herramientas de análisis estático y automatizado.

El código generado por esta plataforma sin código es un enorme revoltijo de JavaScript y estructuras Shadow DOM aisladas. Incluso para un experto es difícil entender lo que sucede a primera vista; hay que profundizar realmente para comprender cómo funciona y cuál es su propósito. Los algoritmos automatizados de análisis de código web tienen aún más probabilidades de equivocarse, llegando frecuentemente a la conclusión de que se trata de un sitio funcional y útil.

Los investigadores advierten que es muy probable que la táctica de abusar de plataformas de creación de aplicaciones basadas en IA para evadir la detección en campañas de phishing sea adoptada por plataformas de phishing como servicio (PhaaS) e integrada en kits de phishing ampliamente utilizados por ciberdelincuentes de menor nivel.

Estas plataformas ya ofrecen robo de cookies de sesión, capas adversario en el medio (AiTM) que evitan la autenticación de dos factores (2FA), geocercado, trucos antianálisis y contenido de correo electrónico generado por IA, por lo que el abuso de plataformas legítimas solo aumentará la sigilo de estos ataques.

BleepingComputer contactó a Bubble para obtener comentarios sobre los hallazgos de Kaspersky y cualquier plan para fortalecer las protecciones contra el abuso, pero no recibió respuesta al momento de la publicación.

Actualización 4/2: Un portavoz de Bubble envió a BleepingComputer la siguiente declaración: 'Estamos al tanto de los informes de que actores malintencionados han intentado hacer un uso indebido de las aplicaciones alojadas en Bubble como parte de campañas de phishing. La plataforma de Bubble no ha sido vulnerada, no se ha comprometido ninguna infraestructura. Este es un caso de ciberdelincuentes que explotan una plataforma legítima, una técnica utilizada comúnmente contra muchos servicios importantes. Contamos con salvaguardas proactivas para prevenir y abordar este tipo de abuso, tomamos medidas rápidas cuando se detectan infracciones y seguimos invirtiendo en protecciones para nuestra comunidad.'

image
image
The phishing page
The phishing page
Code fragment of a Bubble app
Code fragment of a Bubble app
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *