Microsoft afirma que actores de amenazas vinculados a ShinyHunters, Helix y otras bandas de extorsión utilizan ingeniería social con temática de passkeys y single sign-on para comprometer cuentas corporativas y robar datos de servicios de Microsoft 365.
La campaña, observada desde mayo de 2026, comienza con una investigación sobre las organizaciones y empleados seleccionados. Después, los atacantes llaman o envían mensajes haciéndose pasar por el soporte informático de la empresa. Aseguran que es urgente actualizar una passkey, la autenticación multifactor (MFA) o single sign-on (SSO). Las víctimas reciben enlaces a páginas falsas de inicio de sesión de Microsoft, en ocasiones mediante SMS enviados a sus teléfonos personales.
Microsoft señala que los atacantes no registran passkeys. En su lugar, los señuelos dirigen a las víctimas a sitios de phishing adversary-in-the-middle (AiTM) o a flujos de autenticación mediante códigos de dispositivo, capaces de capturar credenciales, tokens de sesión o autorizaciones de acceso.
Microsoft atribuye la actividad a varios actores, incluidos Storm-3121 y Storm-3032, y afirma que coincide parcialmente con el grupo UNC6671 documentado por Google Threat Intelligence. En una investigación, el atacante utilizó una sesión comprometida durante aproximadamente una hora para revisar aplicaciones asignadas, información de la organización, servicios en la nube y archivos sensibles. Los atacantes también usan Microsoft Graph para enumerar los entornos en la nube y pueden añadir números de teléfono, aplicaciones autenticadoras o tokens de contraseña de un solo uso basados en software como métodos de MFA bajo su control.
Comentarios
0Aún no hay comentarios. Escribe el primero.