Las passkeys han dificultado mucho el robo de contraseñas, pero los atacantes se están adaptando al engañar a los usuarios para que se autentiquen en ordenadores controlados por ellos. Un nuevo informe de Microsoft describe una campaña muy sofisticada cuyo objetivo es comprometer cuentas en la nube y robar archivos confidenciales.
La operación comienza con una investigación exhaustiva del objetivo, que incluye su lugar de trabajo, cargo y número de teléfono personal. Después, los atacantes llaman haciéndose pasar por el servicio de asistencia informática de la organización y afirman que la víctima debe actualizar de inmediato su passkey o MFA.
Tras la llamada, la víctima recibe un SMS con un enlace para actualizar la configuración de seguridad. El sitio enlazado se parece a la página de inicio de sesión legítima de Microsoft, pero en realidad es una web maliciosa preparada de antemano que utiliza técnicas de adversary-in-the-middle (AitM). Puede autenticarse en nombre del atacante o capturar credenciales.
Microsoft afirmó que los actores parecen investigar a empleados y estructuras organizativas mediante plataformas sociales y profesionales públicas. En un número menor de casos, utilizan cuentas ya comprometidas para enviar mensajes similares sobre passkeys a través de Microsoft Teams.
La campaña aparentemente está activa desde al menos mayo. Microsoft dijo que pretende extraer archivos de SharePoint y OneDrive, además de datos de correo electrónico de Microsoft Exchange Online. No reveló el número de víctimas ni atribuyó la actividad a un actor de amenazas concreto, aunque mencionó a Cordial Spider, Storm-3121 y otros grupos implicados en campañas similares.
Comentarios
0Aún no hay comentarios. Escribe el primero.