Nuevos kits de phishing atacan cuentas de Microsoft 365 y evaden la autenticación multifactor

Nuevos kits de phishing atacan cuentas de Microsoft 365 y evaden la autenticación multifactor

Dos nuevos kits de phishing, Jalisco y OmegaLord, han sido identificados en ataques contra cuentas de Microsoft 365, utilizando técnicas que logran sortear la autenticación multifactor (MFA). El kit Jalisco emplea el método de phishing mediante código de dispositivo, mientras que OmegaLord se disfraza de lector de PDF para robar credenciales de acceso y números de teléfono asociados, lo que podría permitir al atacante interceptar o secuestrar solicitudes o códigos MFA.

Ambos kits fueron analizados por investigadores de la firma de ciberseguridad ReliaQuest, quienes señalan que, aunque el phishing mediante código de dispositivo se ha vuelto cada vez más común, las técnicas tradicionales de phishing continúan evolucionando para eludir las defensas modernas.

Cómo funciona la técnica de phishing con código de dispositivo

La técnica de phishing con código de dispositivo abusa del flujo de Autorización de Dispositivo OAuth 2.0, engañando a las víctimas para que autoricen un dispositivo controlado por el atacante a acceder a su cuenta de Microsoft. El ataque comienza cuando el actor de amenazas inicia una solicitud de inicio de sesión a un servicio de Microsoft, como Microsoft 365, lo que genera un código de autorización de dispositivo. Mediante ingeniería social, el atacante convence a la víctima de que inicie sesión en la página legítima de Microsoft e ingrese el código, aprobando así el dispositivo del atacante. Una vez autorizado, el atacante puede acceder a la cuenta sin necesidad de conocer el nombre de usuario o la contraseña.

El kit Jalisco genera automáticamente códigos de dispositivo OAuth frescos de Microsoft cuando la víctima abre la página de phishing. Al aprovisionar los códigos en tiempo real, el kit evade la validez de 15 minutos que Microsoft establece para los códigos de dispositivo, precisamente para combatir este tipo de ataques. Además, Jalisco incluye un portal web donde los operadores pueden gestionar las sesiones capturadas y las cuentas comprometidas.

ReliaQuest señala que en algunos casos ha visto a atacantes registrar hasta cinco dispositivos maliciosos en una sola cuenta comprometida, a veces con nombres aparentemente benignos que contienen "Microsoft" o "Windows" para reducir las sospechas. Tras comprometer una cuenta, los atacantes buscan en SharePoint y otros servicios SaaS datos valiosos y los exfiltran en cuestión de minutos, para luego realizar demandas de extorsión y amenazar con filtrarlos.

Los actores de amenazas utilizan cuentas comprometidas para acceder a datos sensibles, como información personal identificable (PII) de clientes o empleados, registros financieros y comunicaciones internas almacenadas en SharePoint y otras plataformas SaaS. La exfiltración suele ocurrir rápidamente, en tan solo seis minutos, antes de que los defensores hayan identificado la brecha.

OmegaLord: robo de credenciales y números de teléfono

OmegaLord es una herramienta de phishing más convencional que utiliza una página falsa de inicio de sesión de lector de PDF para robar direcciones de correo electrónico, contraseñas y números de teléfono, probablemente con el objetivo de ayudar a los atacantes a eludir las protecciones MFA. "La recolección explícita de números de teléfono es otro ejemplo, junto con el phishing mediante código de dispositivo, de cómo los actores de amenazas están diseñando directamente sus ataques para sortear el MFA como control", señalan los investigadores de ReliaQuest.

El kit Jalisco se suma a otras herramientas que utilizan el método de código de dispositivo para obtener acceso a cuentas de víctimas, como EvilTokens, Kali365, Tycoon2FA, Venom y Forg365. ReliaQuest recomienda reducir el límite de registro de dispositivos en Entra ID del valor predeterminado de 50 a uno o dos, lo que también ayudaría a reducir los tiempos de respuesta y remediación en caso de incidentes de secuestro de cuentas. Además, se recomienda bloquear la autenticación mediante código de dispositivo a través de Microsoft Entra Conditional Access, restringir la concesión de Autorización de Dispositivo OAuth en Okta, y auditar y eliminar registros de aplicaciones innecesarios.

image
image
Malicious authentication prompt
Malicious authentication prompt
OmegaLord phishing prompt
OmegaLord phishing prompt
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *