Atacantes Usan Phishing de Passkeys para Secuestrar Cuentas de Microsoft Cloud y Exfiltrar Datos

Lo sentimos, el contenido de esta página no está disponible en el idioma seleccionado

El Paisaje de Amenazas en Evolución: El Phishing de Passkeys Ataca Cuentas de Microsoft Cloud

Preview image for a blog post

El ámbito de la ciberseguridad se enfrenta a una carrera armamentista perpetua, donde los actores de amenazas innovan constantemente sus tácticas, técnicas y procedimientos (TTP) para eludir los controles de seguridad modernos. Microsoft ha revelado recientemente inteligencia crítica que detalla dos campañas distintas, pero igualmente insidiosas, en las que adversarios sofisticados están aprovechando la ingeniería social avanzada y nuevos vectores de phishing, dirigidos específicamente a entornos de Microsoft Cloud. Estas campañas demuestran un cambio preocupante hacia eludir mecanismos de autenticación multifactor (MFA) robustos a través del phishing temático de passkeys, lo que finalmente conduce a la compromiso de cuentas y la exfiltración de datos sensibles.

Campaña 1: Suplantación de Identidad de Ejecutivos y Fraude Financiero a Gran Escala

La primera campaña, meticulosamente analizada por la inteligencia de amenazas de Microsoft, se desarrolló con una velocidad y escala alarmantes. Entre el 3 y el 5 de agosto de 2026, los actores de amenazas orquestaron un bombardeo masivo de correos electrónicos, enviando más de un millón de mensajes fraudulentos. El TTP central implicaba una sofisticada suplantación de identidad de ejecutivos, donde los adversarios se hacían pasar por directores ejecutivos (CEO) de organizaciones objetivo. Esta suplantación de alto nivel tenía como objetivo infundir un sentido de urgencia y autoridad, obligando a los destinatarios a interactuar con enlaces o archivos adjuntos maliciosos. El objetivo principal de esta ola inicial era el fraude financiero, aprovechando la autoridad percibida de un CEO para iniciar transacciones ilícitas o recopilar información financiera sensible. El volumen y la corta duración de esta campaña resaltan la capacidad de los atacantes para un despliegue rápido y un abuso extensivo de la infraestructura de entrega de correo electrónico de terceros para eludir los filtros de spam convencionales y las pasarelas de seguridad de correo electrónico.

Campaña 2: Phishing de Passkeys Sofisticado y Brechas en la Nube

Basándose en la comprensión fundamental de la ingeniería social, la segunda campaña representa un enfoque más avanzado y dirigido, centrándose en comprometer entornos en la nube a través del phishing temático de passkeys. Las passkeys, aunque diseñadas para mejorar la seguridad al reemplazar las contraseñas tradicionales y ofrecer una autenticación criptográfica sólida, ahora están siendo utilizadas como armas por los atacantes a través de medios engañosos. En este escenario, los actores de amenazas elaboran señuelos de phishing altamente convincentes que imitan las solicitudes legítimas de registro o verificación de passkeys de Microsoft u otras entidades de confianza. Estos señuelos están diseñados para engañar a los usuarios para que "registren" una passkey maliciosa controlada por el atacante o revelen inadvertidamente tokens de sesión u otros artefactos de autenticación que facilitan el secuestro de sesión. El objetivo final es obtener acceso no autorizado a las cuentas de Microsoft Cloud, eludiendo incluso las implementaciones robustas de MFA que dependen de la interacción del usuario o el registro del dispositivo. Una vez dentro, los atacantes pasan al reconocimiento, la escalada de privilegios y la exfiltración de datos.

Vectores de Ataque Clave y TTPs Empleados

Actividades Post-Compromiso: Exfiltración de Datos y Movimiento Lateral

Después de una toma de cuenta exitosa, los actores de amenazas suelen participar en una serie de actividades post-compromiso destinadas a maximizar sus ganancias ilícitas. Esto incluye un amplio reconocimiento de la red dentro del entorno de Microsoft Cloud, identificando repositorios de datos valiosos como sitios de SharePoint, carpetas de OneDrive, buzones de Exchange Online y cuentas de almacenamiento de Azure. El objetivo principal a menudo cambia a la exfiltración de datos sensibles, dirigiendo la propiedad intelectual, registros financieros, datos de clientes o información de identificación personal (PII). Además, los atacantes pueden intentar el movimiento lateral dentro de la infraestructura de la nube, buscando escalar privilegios, comprometer cuentas adicionales o establecer canales de comando y control (C2) para un acceso y control a largo plazo. Los datos exfiltrados pueden luego venderse en mercados de la dark web, usarse para más fraudes o aprovecharse en ataques dirigidos posteriores.

Telemetría Avanzada y Forense Digital para la Atribución de Amenazas

En el ámbito de la forense digital y la respuesta a incidentes, la recopilación de telemetría completa es primordial para una atribución efectiva de los actores de amenazas y la comprensión de los vectores de ataque. Herramientas como iplogger.org pueden ser instrumentales en las fases de investigación iniciales, permitiendo a los investigadores recopilar telemetría avanzada como direcciones IP, cadenas de User-Agent, detalles del ISP y huellas dactilares de dispositivos a partir de enlaces o comunicaciones sospechosas. Esta extracción de metadatos es vital para el análisis de enlaces, la identificación de la fuente de un ciberataque y el enriquecimiento de los feeds de inteligencia de amenazas, proporcionando información crítica sobre la infraestructura operativa del adversario y sus técnicas de anonimización elegidas. La recopilación y el análisis proactivos de tales artefactos forenses permiten la identificación rápida de activos comprometidos y ayudan a construir una línea de tiempo detallada de la brecha.

Mitigación de la Amenaza: Una Estrategia de Defensa Multicapa

La defensa contra estas campañas evolutivas de phishing de passkeys y suplantación de identidad de ejecutivos requiere una estrategia de seguridad holística y multicapa. Las organizaciones deben ir más allá de las defensas perimetrales tradicionales y adoptar una postura de seguridad adaptativa.

Conclusión

Las recientes campañas destacadas por Microsoft subrayan la naturaleza persistente y evolutiva de las ciberamenazas. A medida que las organizaciones adoptan cada vez más los servicios en la nube y los métodos de autenticación avanzados como las passkeys, los actores de amenazas adaptarán inevitablemente sus TTP. Al comprender estas sofisticadas técnicas de phishing, adoptar una postura de seguridad proactiva y de defensa en profundidad, y aprovechar herramientas forenses avanzadas, las organizaciones pueden fortalecer significativamente su resiliencia contra las tomas de cuentas y salvaguardar los activos críticos basados en la nube de la exfiltración maliciosa.

X
[sitio] utiliza cookies para funcionar correctamente. Al utilizar los servicios del sitio, usted acepta este hecho. Hemos publicado una nueva Política de cookies, puede leerla para obtener más información sobre cómo usamos las cookies.