12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los atacantes de CryptoChameleon apuntan a usuarios de Apple y Okta


Se descubrió un kit de phishing llamado «CryptoChameleon» dirigido a plataformas de criptomonedas, incluidos los empleados de Binance y Coinbase, así como a la Comisión Federal de Comunicaciones (FCC).

Según el análisis de Lookout, las víctimas utilizan principalmente dispositivos Apple iOS y Google Android con soluciones de inicio de sesión único (SSO), incluidos Okta, Outlook y Google.

Es preocupante que los ataques exitosos hayan expuesto datos confidenciales más allá de los nombres de usuario y las contraseñas, como las URL para restablecer contraseñas y las identificaciones con fotografía, lo que hace que los ataques sean aún más dañinos.

«Las plataformas de criptomonedas, los servicios de inicio de sesión único, las agencias gubernamentales y otras organizaciones centradas en B2C deberían considerar formas de autenticación más sólidas, como claves de acceso basadas en WebAuthn», dice Jason Soroko, vicepresidente senior de producto de Sectigo.

Las tácticas de phishing de CryptoChameleon son convincentes

El ciberatacantes sofisticados detrás de CryptoChameleon destacan particularmente tácticas avanzadas, como la divulgación personal. La ingeniería social incluye mensajes de texto personalizados y llamadas de voz que se hacen pasar por personal de soporte legítimo de empresas acreditadas.

Según Lookout, también duplican de manera convincente sitios legítimos, lo que los hace más difíciles de detectar. En particular, el uso de números de teléfono y sitios web que imitan a los equipos de soporte reales de la empresa añade otra capa de autenticidad a los intentos de phishing y engaña aún más a las víctimas.

El kit CryptoChameleon ahora también utiliza hCaptcha para evitar las herramientas de análisis automatizadas.

En general, el modus operandi de CryptoChameleon es similar a las técnicas utilizadas por Grupo de amenazas cibernéticas financieras Scattered SpiderEn particular El grupo objetivo son los usuarios de Okta. a través de llamadas de voz haciéndose pasar por trabajadores de la mesa de ayuda, pero Lookout descubrió que los ataques se llevan a cabo con suficiente variación como para sugerir un actor de amenaza diferente.

De hecho, los investigadores sospechan que el kit de phishing podría ofrecerse como un servicio en foros de la web oscura.

«Se desconoce si se trata de un único actor de amenaza o de una herramienta común utilizada por muchos grupos diferentes», dijeron los investigadores de Lookout. “Sin embargo, hay muchas similitudes en el backend C2 [command-and-control] Servidores y datos de prueba que nuestro equipo encontró en los distintos sitios de phishing”.

No se deje engañar por llamadas falsas de soporte técnico

Cuando se trata de ingeniería social a través de mensajes de texto y llamadas telefónicas, las empresas necesitan capacitar a los empleados e implementar una política para verificar el origen de las solicitudes, dice Soroko.

«Hemos visto llamadas telefónicas de audio ultrafalsas que han sido muy efectivas, lo que significa que los medios de comunicación normales que alguna vez fueron completamente confiables necesitan un mayor escrutinio», señala. «Es necesario comprobar quién envía mensajes de texto y llama, y ​​en el futuro necesitamos mejores formas de hacerlo más fácil».

Patrick Tiquet, vicepresidente de seguridad y arquitectura de Keeper Security, está de acuerdo en que las empresas deben priorizar la educación de los usuarios, enfatizando los riesgos asociados con los mensajes no solicitados y la importancia de realizar controles adicionales para garantizar que la URL del sitio web de destino coincida con la del sitio web auténtico.

«Cuando se utiliza un administrador de contraseñas, detecta automáticamente cuando la URL de un sitio web no coincide con el contenido contenido en la bóveda del usuario, lo que proporciona una importante capa adicional de seguridad», explica.

Tiquet afirma que la autenticación multifactor (MFA) también puede proporcionar una importante segunda capa de protección para protegerse contra ataques de phishing, pero advierte que los ciberdelincuentes están trabajando en ello. Omitir la protección MFA y desarrollar tácticas avanzadas para obtener acceso a cuentas de alto valor y robar credenciales.





Nos llegó este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/cryptochameleon-attackers-target-apple-okta-users-tech-support-gambit

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *