Actores de amenazas están utilizando una plataforma de phishing como servicio (PhaaS) previamente no documentada llamada "VENOM" para atacar las credenciales de ejecutivos de alto nivel en diversas industrias. La operación, activa desde al menos noviembre de 2025, se enfoca en individuos que ocupan cargos de CEO, CFO o vicepresidentes. VENOM parece ser un servicio de acceso cerrado, sin promoción en canales públicos o foros subterráneos, lo que limita su exposición a los investigadores.
La cadena de ataque de VENOM
Los correos electrónicos de phishing, observados por investigadores de Abnormal Security, suplantan notificaciones de uso compartido de documentos de Microsoft SharePoint como parte de la comunicación interna. Los mensajes están altamente personalizados e incluyen ruido HTML aleatorio, como clases y comentarios CSS falsos. El atacante también inyecta hilos de correo electrónico falsos adaptados al objetivo, lo que aumenta la credibilidad. Se proporciona un código QR renderizado en Unicode para que la víctima lo escanee y acceda al contenido. Esta técnica está diseñada para eludir las herramientas de escaneo y trasladar el ataque a dispositivos móviles.
"La dirección de correo electrónico del objetivo está codificada en Base64 doble en el fragmento de URL, la parte después del carácter #", explican los investigadores de Abnormal. "Los fragmentos nunca se transmiten en las solicitudes HTTP, lo que hace que el correo electrónico del objetivo sea invisible para los registros del lado del servidor y las fuentes de reputación de URL". Cuando la víctima escanea el código QR, es llevada a una página de destino que actúa como filtro para investigadores de seguridad y entornos aislados, asegurando que solo los objetivos reales sean redirigidos a la plataforma de phishing. Los usuarios fuera del interés del actor de amenazas son redirigidos a sitios web legítimos para reducir las sospechas.
Aquellos que pasan las pruebas son llevados a una página de captura de credenciales que reproduce en tiempo real un flujo de inicio de sesión de Microsoft, retransmitiendo credenciales y códigos de autenticación multifactor (MFA) a las API de Microsoft y capturando el token de sesión. Además del método adversary-in-the-middle (AiTM), Abnormal también ha observado una táctica de phishing de código de dispositivo en la que la víctima es engañada para que apruebe el acceso a su cuenta de Microsoft para un dispositivo malicioso. Este método se ha vuelto muy popular durante el último año debido a su efectividad y resistencia a los restablecimientos de contraseña, con al menos 11 kits de phishing que actualmente lo ofrecen como opción.
En ambos métodos, VENOM establece rápidamente acceso persistente durante el proceso de autenticación. En el flujo AiTM, registra un nuevo dispositivo en la cuenta de la víctima. En el flujo de código de dispositivo, obtiene un token que también proporciona acceso a la cuenta. Los investigadores señalan que MFA ya no es suficiente como defensa. Los ejecutivos de alto nivel deberían usar autenticación FIDO2, deshabilitar el flujo de código de dispositivo cuando no sea necesario y bloquear el abuso de tokens implementando políticas de acceso condicional más estrictas.





















Deja una respuesta