Una nueva plataforma criminal llamada ATHR permite robar credenciales mediante ataques de vishing totalmente automatizados, combinando operadores humanos y agentes de inteligencia artificial en la fase de ingeniería social. La operación maliciosa se anuncia en foros clandestinos por 4.000 dólares más una comisión del 10% de las ganancias, y puede sustraer datos de inicio de sesión de múltiples servicios, como Google, Microsoft y Coinbase.
La automatización cubre todas las etapas del ataque telefónico (TOAD), desde atraer a las víctimas por correo electrónico hasta realizar ingeniería social por voz y obtener las credenciales de las cuentas.
Cadena de ataque de ATHR
Según investigadores de Abnormal Security, empresa de seguridad de correo electrónico en la nube, ATHR es un generador completo de ataques de phishing y vishing que ofrece plantillas de correo electrónico específicas para cada marca, personalización por objetivo y mecanismos de suplantación para hacer que el mensaje parezca provenir de un remitente de confianza.
Al momento del análisis, los investigadores observaron que ATHR admitía ocho servicios en línea: Google, Microsoft, Coinbase, Binance, Gemini, Crypto.com, Yahoo y AOL. El ataque comienza cuando la víctima recibe un correo electrónico diseñado para superar verificaciones casuales e incluso comprobaciones técnicas de autenticación.
El señuelo suele ser una falsa alerta de seguridad o notificación de cuenta, algo lo suficientemente urgente como para provocar una llamada telefónica, pero lo bastante genérico para evitar activar filtros basados en contenido.
Al llamar al número de teléfono indicado en el correo, la víctima es dirigida a través de Asterisk y WebRTC hacia agentes de voz con IA guiados por instrucciones cuidadosamente elaboradas que la conducen por el proceso de robo de datos. Los agentes siguen un guion de varios pasos que simula un incidente de seguridad. Para cuentas de Google, replican el proceso de recuperación y verificación de cuentas, usando instrucciones predefinidas que moldean su tono, enfoque, personalidad y comportamiento para imitar a un agente de soporte profesional. El objetivo del falso proceso de recuperación es extraer un código de verificación de seis dígitos que permite al atacante acceder a la cuenta de la víctima.
Aunque ATHR ofrece la opción de derivar la llamada a un operador humano, la capacidad de usar un agente de IA es lo que la diferencia. El panel de control de ATHR brinda a los operadores control total sobre el proceso y datos en tiempo real de cada ataque por objetivo. A través del panel, controlan la distribución de correos, gestionan llamadas y administran las operaciones de phishing, monitoreando los resultados en tiempo real y recibiendo registros con los datos robados.
Los investigadores de Abnormal advierten que ATHR reduce significativamente el esfuerzo manual para el operador y proporciona a los actores de amenazas una plataforma integrada que puede manejar todas las etapas de un ataque TOAD sin necesidad de configurar componentes individuales. Esto permite que atacantes con menos conocimientos técnicos y sin infraestructura propia desplieguen ataques de vishing automatizados de principio a fin.
El cambio de una operación fragmentada y manual a una productizada y mayormente automatizada significa que los ataques TOAD ya no requieren grandes equipos ni infraestructura especializada.
Con el auge de plataformas cibercriminales como ATHR, los investigadores esperan que los ataques de vishing sean más frecuentes y más difíciles de distinguir de comunicaciones legítimas. Defenderse de estos ataques requiere un enfoque diferente, ya que los correos señuelo no llevan indicadores fiables, están personalizados para autenticarse correctamente y parecen notificaciones válidas.
Sin embargo, la detección es posible examinando los patrones de comportamiento de comunicación entre un remitente y un destinatario, e identificando si señuelos similares que contengan un número de teléfono han llegado a la organización en un corto período de tiempo. Los investigadores de Abnormal afirman que modelar el comportamiento de comunicación normal en toda la organización puede ayudar a la detección impulsada por IA a identificar anomalías antes de que las víctimas realicen la llamada.




















Deja una respuesta