13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Presuntos atentados del MFA apuntan a usuarios de iPhone de Apple


Los atacantes se dirigen a los usuarios de iPhone de Apple con una avalancha de ataques Bombardeos del MFA que utilizan una serie incesante de notificaciones legítimas de restablecimiento de contraseña en lo que parece ser un intento de apoderarse de sus cuentas de iCloud. La actividad ha llamado la atención sobre la naturaleza cambiante de los llamados bombardeos de autenticación multifactor (MFA).

Un informe del sitio web de seguridad de la información KrebsOnSecurity destacó inicialmente la campaña, que está dirigida a líderes empresariales y tecnológicos. El informe citaba a varias personas que habían experimentado recientemente estos incidentes. Algunos dijeron que incluso lo hicieron recibió llamadas “vishing” por personas que se hacían pasar por representantes de soporte de Apple y usaban un número que falsificaba la línea oficial de atención al cliente de Apple.

En declaraciones a Dark Reading, los investigadores profundizaron en la actividad y señalaron nuevas tácticas de bombardeo que se utilizan en la campaña.

Inundación de restablecimiento de contraseña

La avalancha de restablecimiento de contraseña y las llamadas telefónicas parecían ser un intento muy específico de engañar a las víctimas para que restablecieran su ID de Apple utilizando sus dispositivos Apple. Una víctima que interactuó con el presunto personal de atención al cliente de Apple informó que en su mayoría eran «totalmente cierto“Información que aparentemente los atacantes tenían sobre él cuando intentó verificar su credibilidad.

En otro caso, una persona informó que las notificaciones automáticas continuaron sin cesar incluso después de cambiar su teléfono antiguo por un iPhone nuevo, cambiar su dirección de correo electrónico y crear una cuenta iCloud nueva. Otra víctima informó haber recibido solicitudes de restablecimiento de contraseña incluso después de que se activó una Recuperación de claves Solicite su ID de Apple cuando se lo solicite un ingeniero de soporte de Apple. Apple ha promocionado que la clave, una característica opcional, ayuda a los usuarios a proteger mejor sus cuentas y desactiva los procesos estándar de recuperación de contraseñas de Apple.

La aparente capacidad del atacante para enviar docenas de solicitudes de restablecimiento en un corto período de tiempo generó algunas preguntas sobre una posible falla en el mecanismo de restablecimiento de contraseña de Apple para cuentas de iCloud, como un posible problema de «límite de velocidad», que permite incorrectamente restablecer el volumen a nivel de spam. peticiones.

Apple no ha confirmado ni negado los ataques denunciados. Tampoco hubo respuesta a la pregunta de Dark Reading sobre si los atacantes podrían estar explotando una falla desconocida en la función de restablecimiento de contraseña de la compañía. En cambio, un portavoz de la empresa señaló un artículo de soporte que Apple publicó el 23 de febrero que brindaba a los clientes consejos sobre cómo identificar y detectar errores. Evite mensajes de phishing, llamadas de soporte falsas y otras estafas.

El portavoz destacó secciones del artículo que hablan sobre atacantes que a veces usan información de identificación de llamadas falsa para falsificar números de teléfono y, a menudo, afirman actividad sospechosa en una cuenta o dispositivo para engañar a los usuarios para que realicen acciones no deseadas. «Si recibe una llamada sospechosa o no solicitada de alguien que dice ser de Apple o del soporte técnico de Apple, simplemente cuelgue», dice el aviso.

Bombardeo del MFA: una táctica cibernética en evolución

El bombardeo multifactor, también conocido como ataque de fatiga multifactor, es uno Explotación de ingeniería social Esto implica que los atacantes inunden el teléfono, la computadora o la cuenta de correo electrónico de un objetivo con notificaciones automáticas para autorizar un inicio de sesión o un restablecimiento de contraseña. La idea detrás de estos ataques es dominar a un objetivo con tantas solicitudes de autenticación de segundo factor que en algún momento aceptan una de ellas, ya sea por error o porque quieren que cesen las notificaciones.

Normalmente, en estos ataques, los actores de amenazas primero obtuvieron ilegalmente el nombre de usuario y la contraseña de la cuenta de la víctima y luego utilizaron un ataque de bomba o fatiga para obtener autenticación de segundo factor para cuentas protegidas por MFA. Por ejemplo, en 2022, los miembros del grupo de amenazas Lapsus$ obtuvieron las credenciales de VPN de una persona que trabajaba para un proveedor externo de Uber. Luego utilizaron la información de inicio de sesión para hacerlo. Intente iniciar sesión en la cuenta VPN del contratista repetidamente Cada vez, se activó una solicitud de autenticación de dos factores en el teléfono del contratista, que finalmente aprobó. Luego, los atacantes utilizaron el acceso VPN para ingresar a varios sistemas de Uber.

El truco de los nuevos bombardeos de MFA contra usuarios de Apple es que los atacantes no parecen estar usando ni necesitando un nombre de usuario o contraseña previamente obtenido.

«En ataques anteriores de MFA, el atacante habría comprometido la contraseña del usuario mediante phishing o fuga de datos, y luego la habría utilizado muchas veces hasta que el usuario reconociera la notificación push de MFA», dice el investigador de seguridad Matt Johansen. “En este ataque, el hacker solo tiene el número de teléfono o la dirección de correo electrónico del usuario asociados con una cuenta de iCloud, y aprovecha el mensaje “Olvidé mi contraseña” en el dispositivo confiable del usuario para intentar restablecer la contraseña para habilitarla. «

El restablecimiento de contraseña incluye un CAPTCHA para limitar la tasa de solicitudes de restablecimiento, afirma Johansen. Pero parece que los atacantes pueden evitar esto fácilmente, señala. Otra diferencia notable es el hecho de que, al mismo tiempo que el bombardeo de MFA, los actores de amenazas falsifican el número de teléfono legítimo de soporte de Apple y llaman al usuario.

“Entonces el usuario está confundido porque su dispositivo está lleno de solicitudes de MFA y recibe una llamada de un número legítimo de Apple que le dice que está aquí para ayudar. Simplemente dile qué código envió a su teléfono. «Supongo.» Esa es una táctica con una tasa de éxito muy alta.

Según la información disponible sobre el ataque, es probable que los actores de la amenaza estuvieran dirigidos a personas de alto patrimonio, añadió Johansen. «Según los informes iniciales, sospecho que la comunidad criptográfica sería la más afectada», dice.

Jared Smith, ingeniero distinguido de SecurityScorecard, dice que es probable que los atacantes simplemente estén utilizando los formularios de restablecimiento de contraseña de relleno de credenciales de Apple utilizando direcciones de correo electrónico conocidas de Apple iCloud/Me.com.

«Sería como si fuera a. Si fuera inteligente, encontraría una manera de obtener la contraseña». Restablecer códigos tuyos.

Dice que es probable que Apple esté revisando las notificaciones masivas activadas y considerando protecciones más estrictas de limitación de velocidad y denegación de servicio distribuido (DDoS).

«Incluso si los actores de amenazas están utilizando mejores servidores proxy que ofrecen IP privadas, todavía parecen estar enviando una cantidad tan grande de intentos que Apple puede querer agregar CAPTCHA o protección basada en redes de entrega de contenido (CDN) aún más agresivas». dice Smith.

“Rechazar por defecto”

Cada vez está más claro que se necesita una autenticación más sólida más allá de MFA para proteger los dispositivos a medida que los atacantes encuentran nuevas formas de eludirla. Por ejemplo, los actores de amenazas actualmente lo están atacando. microsoft 365 y cuentas de correo electrónico de Gmail con campañas de phishing que utilizan un kit de phishing como servicio (PhaaS) para evitar MFA distribuido a través de Telegram. magnate 2FA Esto es cada vez más importante.

Además, el vishing en sí mismo se convierte en uno pandemia mundial de cibercrimen, con actores altamente capacitados y organizados en todo el mundo que se dirigen a personas que conocen su información personal. En realidad, un Informe publicado hoy by Hiya descubrió que el 28% de todas las llamadas desconocidas en 2023 fueron estafas o spam, con una pérdida promedio de $2,300 por usuario para aquellos que perdieron dinero en estos ataques.

Los bombardeos de MFA y ataques similares «nos muestran claramente que los phishers están encontrando formas cada vez más creativas de explotar la naturaleza humana para acceder a cuentas valiosas de las personas, en el trabajo y en casa», señala Anna Pobletts, directora de «sin contraseña» en 1Password.

Ella sugiere optar por cualquier llamada telefónica u otro tipo de mensaje o alerta que «parezca mínimamente inusual», como una llamada no solicitada del servicio de atención al cliente, incluso si parece provenir de una fuente confiable.

Aún así, este consejo no es la solución óptima porque «coloca la carga de la seguridad en los usuarios», dice Pobletts. De hecho, la solución definitiva para que los atacantes eludan MFA puede residir en su uso. clave de paso, que combaten los ataques de phishing como el bombardeo MFA eliminando el uso de credenciales, que son “la recompensa que los piratas informáticos buscan en última instancia”, dice.

Sin embargo, hasta que las claves de acceso se generalicen, las organizaciones necesitarán cerrar la brecha para «remediar rápidamente las vulnerabilidades y mejorar sus métodos de autenticación y flujos de trabajo de recuperación», agrega Pobletts.

Para los usuarios de iPhone que no quieren ser el objetivo de la actual serie de bombardeos del MFA, KrebsOnSecurity ha sugerido que pueden cambiar el número de teléfono asociado con su cuenta a un número VoIP, como uno de Skype o Google Voice, para poder Evite que los atacantes tengan acceso a su número de iPhone y, por lo tanto, se dirijan a usted. Esto también desactivará iMessage y Facetime en el dispositivo, lo que «podría ser una ventaja para aquellos preocupados por reducir la superficie de ataque general de sus dispositivos Apple», añadió el sitio.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/cloud-security/mfa-bombing-attacks-target-apple-iphone-users

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *