Google: Los hackers de UNC6783 roban tickets de soporte corporativos de Zendesk

Un actor de amenazas conocido como UNC6783 está comprometiendo proveedores de subcontratación de procesos de negocio (BPO) para obtener acceso a empresas de alto valor en diversos sectores, según informó Google.

De acuerdo con el Google Threat Intelligence Group (GTIG), decenas de entidades corporativas han sido objetivo de este método para robar datos sensibles y posteriormente extorsionarlas.

Austin Larsen, analista principal de amenazas de GTIG, señaló que UNC6783 suele recurrir a ingeniería social y campañas de phishing para comprometer a los BPO que trabajan con las empresas objetivo. Sin embargo, también se han registrado casos en los que los atacantes contactaron directamente al personal de soporte y helpdesk dentro de las organizaciones objetivo para obtener acceso directo.

Los investigadores indican que UNC6783 podría estar vinculado con Raccoon, un alias conocido por haber atacado a múltiples BPO que prestan servicios a grandes empresas. En ataques de ingeniería social a través de chat en vivo, el actor de amenazas dirige a los empleados de soporte hacia páginas de inicio de sesión falsas de Okta alojadas en dominios que suplantan a la empresa objetivo, siguiendo el patrón <org>[.]zendesk-support<##>[.]com.

Larsen afirmó que el kit de phishing utilizado en estos ataques puede robar el contenido del portapapeles para eludir la protección de autenticación multifactor (MFA), permitiendo al atacante registrar su dispositivo en la organización.

Google también ha observado ataques en los que UNC6783 distribuyó falsas actualizaciones de seguridad para instalar malware de acceso remoto. Tras robar datos sensibles, el actor de amenazas procede a extorsionar a las víctimas, contactándolas a través de direcciones de ProtonMail con demandas de pago.

Aunque GTIG no proporcionó más información sobre Raccoon, la cuenta de inteligencia de amenazas International Cyber Digest reveló recientemente que alguien usando el alias 'Mr. Raccoon' reclamó una brecha en Adobe, algo que la compañía aún no ha confirmado. El atacante afirmó haber accedido a datos de Adobe tras comprometer a un BPO con sede en India que trabajaba para la empresa. Desplegó un troyano de acceso remoto (RAT) en el ordenador de un empleado y posteriormente atacó al gerente de ese empleado mediante phishing. Mr. Raccoon dijo haber robado 13 millones de tickets de soporte que contenían datos personales, registros de empleados, envíos de HackerOne y documentos internos.

En conversaciones con BleepingComputer, el actor de amenazas detrás de la brecha de CrunchyRoll confirmó que también estaba detrás del ataque a Adobe, pero no proporcionó pruebas.

  • Desplegar llaves de seguridad FIDO2 para MFA
  • Monitorear los chats en vivo para detectar abusos
  • Bloquear dominios falsos que coincidan con patrones de Zendesk
  • Auditar regularmente los registros de dispositivos MFA
image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *