Microsoft ha revelado que un actor de amenazas conocido como Storm-2755 está llevando a cabo ataques de redirección de nómina contra empleados canadienses, logrando robar sus pagos salariales al comprometer sus cuentas. Estos ataques, también denominados 'payroll pirate', se basan en la suplantación de páginas de inicio de sesión de Microsoft 365 para capturar tokens de autenticación y cookies de sesión.
Según Microsoft, los atacantes dirigen a las víctimas a dominios maliciosos (como bluegraintours[.]com) mediante malvertising o envenenamiento SEO, donde se muestran formularios de inicio de sesión falsos. Esto permite a Storm-2755 realizar ataques de intermediario (AiTM) que eluden la autenticación multifactor (MFA) al reutilizar los tokens de sesión robados.
En lugar de cosechar solo nombres de usuario y contraseñas, los frameworks AiTM proxyan todo el flujo de autenticación en tiempo real, permitiendo capturar cookies de sesión y tokens de acceso OAuth emitidos tras una autenticación exitosa. Debido a que estos tokens representan una sesión completamente autenticada, los actores de amenazas pueden reutilizarlos para acceder a servicios de Microsoft sin que se les soliciten credenciales o MFA, evitando así las protecciones de MFA heredadas que no están diseñadas para ser resistentes al phishing.
Una vez dentro de la cuenta comprometida, el atacante crea reglas de bandeja de entrada que ocultan automáticamente los mensajes del personal de RRHH que contengan palabras como 'depósito directo' o 'banco', moviéndolos a carpetas ocultas para que la víctima no los vea. Luego, buscan términos como 'nómina', 'RRHH', 'depósito directo' y 'finanzas', y envían correos electrónicos al personal de RRHH con el asunto 'Pregunta sobre depósito directo' para engañarlos y lograr que actualicen la información bancaria.
Cuando la ingeniería social falla, los atacantes ingresan directamente a plataformas de software de RRHH como Workday utilizando la sesión robada para modificar manualmente los datos de depósito directo. Para reforzar las defensas contra estos ataques, Microsoft recomienda bloquear los protocolos de autenticación heredados, implementar MFA resistente al phishing y, en caso de detección de compromiso, revocar inmediatamente los tokens y sesiones comprometidos, eliminar las reglas de bandeja de entrada maliciosas y restablecer los métodos de MFA y credenciales de todas las cuentas afectadas.
En octubre pasado, Microsoft ya había desmantelado otra campaña similar de 'payroll pirate' dirigida a cuentas de Workday desde marzo de 2025, en la que un grupo de ciberdelincuencia rastreado como Storm-2657 atacó a empleados universitarios en Estados Unidos para desviar sus pagos de nómina. Estos ataques constituyen una variante del fraude del CEO (BEC), que según el FBI generó más de 24,000 denuncias y pérdidas superiores a 3,000 millones de dólares en el último año.




















Deja una respuesta