12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El phishing AitM de Microsoft Office 365 muestra signos de una campaña BEC mucho más grande


Los investigadores están investigando un compromiso de cuenta de Office 365 debido a un Oponentes en el medio (AitM) El ataque de phishing encontró evidencia de una campaña de ataque global mucho más grande que abarcó el año pasado, posiblemente vinculada a un malware de ladrón de información llamado FormBook. «Durante los últimos años, los equipos de IR de Sygnia han estado involucrados en numerosos incidentes en los que organizaciones globales han sido el objetivo de ataques BEC», dijeron investigadores de la firma de seguridad cibernética Sygnia. su informe. “Si bien algunos de estos ataques fueron selectivos y concentrados, otros fueron generalizados y afectaron a un gran número de víctimas de todos los sectores”.

Compromiso de múltiples etapas de AitM y correo electrónico comercial

La campaña descubierta por Sygnia utiliza tácticas muy similares a una campaña de asalto. fue documentado recientemente por Microsoft Los atacantes utilizan el phishing AitM para eludir la autenticación multifactor (MFA), comprometer las cuentas de correo electrónico dentro de las organizaciones y luego usar esas cuentas para lanzar más ataques contra sus contactos. El ataque analizado por Sygnia parece variar según los señuelos y las URL utilizadas, pero sugiere que es un ataque de varias etapas. Compromiso de correo electrónico comercial (BEC) Las campañas ahora están a la orden del día.

«Según los hallazgos de la investigación de Sygnia, los correos electrónicos de phishing se abrieron paso de una empresa objetivo a otra y dentro de los empleados de cada empresa objetivo», dijeron los investigadores. «Todos los correos electrónicos analizados contienen la misma estructura, solo se diferencian en el título, la cuenta y la empresa del remitente y el enlace adjunto».

El ataque comienza con correos electrónicos engañosos que afirman contener un documento compartido por el remitente a través de un servicio en línea. Cuando el destinatario hace clic en el enlace, primero se lo lleva a un script de redirección que lo lleva a una página de phishing alojada en un sitio web aparentemente legítimo, pero comprometido, registrado con una consultoría fiscal india. En el ataque informado por Microsoft, en esta etapa los atacantes secuestraron una plataforma legítima de generación de gráficos en línea para alojar su primera página de destino, haciéndose pasar por una página de OneDrive.

El script de redirección en el ataque de Sygnia es una adición interesante, ya que primero redirige a los navegadores a través de un dominio alojado en Cloudflare que presenta una confirmación de CAPTCHA No soy un robot. Esto probablemente se agregó para evitar que las soluciones de seguridad de correo electrónico y otros escáneres de URL sigan automáticamente el enlace a la página de phishing, ya que serían bloqueados por el script de verificación del robot de Cloudflare.

Los usuarios reales finalmente son redirigidos a una página de inicio de sesión de Microsoft falsa generada por un kit de phishing y alojada en un dominio que se ha vinculado a actividades de phishing en el pasado y cuya información de registro se actualizó por última vez en junio de 2022. El kit de phishing actúa como un proxy entre la página falsa presentada al usuario y la página de autenticación genuina de Microsoft para reenviar la solicitud de MFA, completar la autenticación y registrar la cookie de sesión emitida por el sitio web de Microsoft, que luego los atacantes pueden usar para acceder a la cuenta. Luego, los atacantes acceden a la cuenta a través de un servicio VPN y registran un nuevo dispositivo MFA en la cuenta para poder iniciar sesión fácilmente con las credenciales robadas en el futuro.

Derechos de autor © 2023 IDG Communications, Inc.



Este contenido de ciberseguridad nos ha llegado de: CSO Online

Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3699122/microsoft-office-365-aitm-phishing-reveals-signs-of-much-larger-bec-campaign.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *