12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los investigadores informan el primer caso de extorsión automatizada de ransomware SaaS



El grupo de ransomware 0mega logró realizar un ataque de ransomware en el entorno de SharePoint Online de una organización sin tener que aprovechar un punto final comprometido, como suele ser el caso con este tipo de ataques. En cambio, el grupo de amenazas parece haber utilizado una cuenta de administrador poco protegida para infiltrarse en el entorno de la empresa sin nombre, elevar los privilegios y, en última instancia, filtrar datos confidenciales de las bibliotecas de SharePoint de la víctima. Los datos se utilizaron para chantajear a la víctima para que pagara un rescate.

Probablemente el primer ataque de este tipo.

El ataque merece atención porque la mayoría de los esfuerzos corporativos para combatir la amenaza del ransomware se centran en la protección de los terminales, dice Glenn Chisholm, cofundador y CPO de Obsidian, la empresa de seguridad. descubrió el ataque.

«Las empresas han intentado prevenir o contener los ataques de los grupos de ransomware únicamente invirtiendo en la seguridad de los endpoints», dice Chisholm. «Este ataque muestra que la seguridad de los puntos finales no es suficiente, ya que muchas organizaciones ahora almacenan y acceden a los datos en aplicaciones SaaS».

El ataque observado por Obsidian comenzó cuando un actor de 0 Mega Group obtuvo credenciales de cuenta de servicio mal protegidas pertenecientes a uno de los administradores globales de Microsoft de la organización víctima. No solo se podía acceder a la cuenta pirateada a través de Internet público, sino que tampoco tenía habilitada la autenticación multifactor (MFA), algo que la mayoría de los expertos en seguridad coinciden en que es una necesidad básica de seguridad, especialmente para las cuentas privilegiadas.

El actor de amenazas usó la cuenta comprometida para crear, de manera algo descarada, un usuario de Active Directory llamado «0mega» y luego otorgó a la nueva cuenta todos los permisos necesarios para causar estragos en el medio ambiente. Esto incluía permisos de administrador global, administrador de SharePoint, administrador de Exchange y administrador de Teams. Como una capa adicional de protección, el actor de amenazas usó las credenciales de administrador comprometidas para otorgar a la cuenta 0mega las llamadas capacidades de administrador de colección de sitios dentro del entorno de SharePoint Online de la organización y eliminó a todos los demás administradores existentes.

En el lenguaje de SharePoint un Una colección de sitios es un grupo de sitios dentro de una aplicación web que comparten configuración de gestión y tienen el mismo propietario. colecciones de sitios tienden a ocurrir con mayor frecuencia en grandes organizaciones con múltiples funciones comerciales y departamentos o en organizaciones con grandes cantidades de datos.

En el ataque analizado por Obsidian, los actores de 0 megaamenazas utilizaron credenciales de administrador comprometidas para eliminar aproximadamente 200 cuentas de administrador durante un período de dos horas.

Armado con los permisos autoasignados, el actor de amenazas tomó cientos de archivos de las bibliotecas de SharePoint Online de la organización y los envió a un host de servidor privado virtual (VPS) conectado a una empresa de alojamiento web en Rusia. Para facilitar la exfiltración, el actor de amenazas aprovechó un módulo de Node.js disponible públicamente llamado spull, que, entre otras cosas, permite a los desarrolladores interactuar con los recursos de SharePoint a través de solicitudes HTTP. Como los mantenedores describen el módulo, spull es un «cliente simple para recuperar y descargar archivos de SharePoint».

Después de que se completó la exfiltración, los atacantes usaron otro módulo node.js llamado «recibir“Cargar miles de archivos de texto en el entorno de SharePoint de la víctima que básicamente informaba a la organización de lo que acababa de suceder.

Sin compromisos de punto final

Por lo general, cuando los grupos de ransomware atacan las aplicaciones SaaS, comprometen un punto final y luego cifran o extraen archivos, usando movimientos laterales cuando es necesario, dice Chisholm. «En este caso, los atacantes usaron credenciales comprometidas para iniciar sesión en SharePoint Online, otorgaron privilegios administrativos a una cuenta recién creada y luego automatizaron la exfiltración de datos de esa nueva cuenta usando scripts en un host alquilado provisto por VDSinra.ru». llevó a cabo todo el ataque sin comprometer un punto final ni usar un ejecutable de ransomware. «Hasta donde sabemos, esta es la primera instancia registrada públicamente de una extorsión de ransomware SaaS automatizada», dice.

Según Chisholm, Obsidian ha visto más ataques dirigidos a entornos SaaS empresariales en los últimos seis meses que en los dos años anteriores combinados. Una gran parte del creciente interés de los atacantes es que las organizaciones están inyectando cada vez más información regulada, confidencial y de otro tipo en las aplicaciones SaaS sin implementar los mismos controles que las tecnologías de punto final, dice. «Esta es solo la última técnica de amenaza que estamos viendo de parte de actores maliciosos», dice. «Las organizaciones deben estar preparadas y asegurarse de contar con las herramientas de gestión de riesgos proactivas correctas en todo su entorno SaaS».

Otros han informado haber observado una tendencia similar. Según AppOmni, había uno Aumento del 300 % en los ataques SaaS solo desde el 1 de marzo de 2023 en los sitios de la comunidad de Salesforce y otras aplicaciones SaaS. Los principales vectores de ataque incluían permisos excesivos de usuarios invitados, permisos excesivos de objetos y campos, falta de MFA y acceso con privilegios excesivos a datos confidenciales. En un estudio realizado por Odaseva el año pasado, el 48% de los encuestados dijo que su empresa había sido víctima de un ataque de ransomware en los últimos 12 meses. Los datos de SaaS eran el objetivo en más de la mitad (51%) de los ataques.



Nos llegó este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/cloud/researchers-report-first-instance-of-automated-saas-ransomware-extortion

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *