SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label correo. Show all posts
Showing posts with label correo. Show all posts

Jul 2, 2026

El malware Umbrij abusa de OAuth para acceder a Gmail a través de la API de Google.

El grupo de ciberdelincuentes conocido como ToddyCat ha sido atribuido a un nuevo malware llamado Umbrij, diseñado para obtener acceso subrepticio al GMail de las víctimas a través de la API de Google.

"En esta campaña, los atacantes centraron su atención en las comunicaciones de correo electrónico corporativas alojadas en Gmail, con el objetivo de comprometer el acceso a través de las API", afirmó Kaspersky en un informe detallado publicado esta semana. "Dado que la API de Google se basa en el protocolo OAuth 2.0 para la autorización, las aplicaciones pueden usar un token OAuth para acceder a los recursos de correo electrónico solicitados".

Se cree que el atacante desarrolló Umbrij para obtener este token y usarlo para conectarse a la consola de administración del navegador en modo sin interfaz gráfica (headless mode) a través de un puerto de depuración remota.

Posteriormente, se emitieron varias solicitudes para obtener un código de autorización OAuth, que luego se intercambió por un token de acceso para acceder a los recursos objetivo a través de la API. Esta técnica ha sido denominada "Shadow Token via Remote Debug" (STRD) por el proveedor ruso de ciberseguridad.

Lo más destacable de este ataque es que funciona en navegadores basados ​​en Chromium y aprovecha una sesión activa de Gmail. En otras palabras, la idea es ejecutar el navegador en modo sin interfaz gráfica, conectarse a través del puerto de depuración remota para tomar el control y utilizar una sesión de Gmail ya iniciada para acceder a los recursos de la cuenta de Google.

Se han descubierto tres versiones diferentes de Umbrij, incluyendo versiones con funciones auxiliares para la depuración y para buscar y seleccionar cuentas de usuario dentro del navegador.

ToddyCat es el nombre asignado a una amenaza persistente avanzada (APT) que ha atacado a diversas organizaciones en Europa y Asia desde al menos 2020. En noviembre de 2025, Kaspersky detalló el uso que hizo el grupo de una herramienta personalizada llamada TCSectorCopy para obtener datos de correo electrónico de Microsoft Outlook pertenecientes a las empresas objetivo.

La empresa de ciberseguridad declaró haber descubierto Umbrij durante una operación de búsqueda de amenazas, en la que se utilizó una tarea programada que suplantaba la identidad de su software ("KasperskyEndpointSecurityEDRAvp") para ejecutar un archivo firmado digitalmente. Este archivo, a su vez, ejecutó Umbrij mediante la carga lateral de DLL.

Para lograrlo, se aprovecharon tres binarios legítimos vulnerables a la carga lateral de DLL:

  • BDSubWiz.exe, un componente del Asistente de Envío de Bitdefender ConnectAgent;
  • VSTestVideoRecorder.exe, un componente de la herramienta de grabación de vídeo utilizada para realizar pruebas con Microsoft Visual Studio;
  • GoogleDesktop.exe, una aplicación de búsqueda de escritorio de Google ya descontinuada que se utilizaba para indexar archivos y realizar búsquedas rápidas en un equipo Windows local.

Independientemente del ejecutable utilizado, el resultado final es el mismo: la ejecución de la DLL maliciosa de Umbrij, escrita en .NET y ofuscada con ConfuserEx, un ofuscador de código abierto. La herramienta también puede ejecutarse mediante parámetros de línea de comandos que especifican los navegadores a los que dirigirse (Google Chrome o Microsoft Edge), le indican que guarde una captura de pantalla del perfil de usuario como archivo PDF y proporcionan el nombre de usuario del sistema con el que se ejecutará la herramienta.

Umbrij, al igual que la mayoría de las herramientas del conjunto de herramientas de ToddyCat, registra sus acciones en detalle y las guarda en un archivo. También guarda el código de autorización recuperado en este archivo de registro, que el operador posteriormente extrae del host comprometido."

"El código de autorización obtenido se intercambia por un token de acceso OAuth. Los ciberdelincuentes utilizan ese token para conectarse a la cuenta de Gmail a través de la API, comprometiendo así las comunicaciones de correo electrónico corporativas."

Para contrarrestar la amenaza, se recomienda revisar los códigos de autorización otorgados a las aplicaciones accediendo a "myaccount.google[.]com/connections" y buscando aplicaciones llamadas "Google Workspace Migration for Microsoft Outlook" o "Google Workspace Sync for Microsoft Outlook". Si alguna de estas aplicaciones está presente y no se utiliza en la organización, es fundamental revocar su acceso para invalidar los tokens OAuth.

"El grupo APT ToddyCat continúa buscando formas de comprometer las comunicaciones de correo electrónico corporativas", afirmó Andrey Gunkin, analista sénior de malware en Kaspersky. Su nueva herramienta, Umbrij, automatiza los intentos de los atacantes por acceder a las cuentas de correo electrónico de las organizaciones. Esta automatización no solo contribuye a aumentar la escala y la frecuencia de sus ataques, sino que también demuestra la gran motivación y las avanzadas habilidades técnicas de ToddyCat.

Fuente: THN

May 15, 2026

Vulnerabilidad en Microsoft Exchange Server LOCAL explotada mediante un correo electrónico manipulado

Microsoft ha revelado una nueva vulnerabilidad de seguridad que afecta a las versiones locales de Exchange Server y que, según la compañía, está siendo explotada activamente.

La vulnerabilidad, identificada como CVE-2026-42897 (CVSS: 8.1), se describe como un fallo de suplantación de identidad derivado de una vulnerabilidad de secuencias de comandos entre sitios (XSS). Un investigador anónimo fue quien descubrió y reportó el problema.

"La neutralización incorrecta de la entrada durante la generación de páginas web (XSS) en Microsoft Exchange Server permite a un atacante no autorizado realizar suplantación de identidad a través de una red", indicó el gigante tecnológico en un aviso publicado el jueves.

Microsoft, que etiquetó la vulnerabilidad con la advertencia "Explotación detectada", explicó que un atacante podría explotarla enviando un correo electrónico manipulado a un usuario. Este correo, al abrirse en Outlook Web Access y bajo ciertas condiciones de interacción, podría permitir la ejecución de código JavaScript arbitrario en el navegador web.

Redmond también indicó que está proporcionando una solución temporal a través de su Servicio de Mitigación de Emergencia de Exchange, mientras prepara una solución permanente para la vulnerabilidad de seguridad. Este sericio proporcionará la mitigación automáticamente mediante una configuración de reescritura de URL y está habilitado de forma predeterminada. Si no está activado, se recomienda a los usuarios que habiliten el servicio de Windows.

Según Microsoft, Exchange Online no se ve afectado por esta vulnerabilidad. Las siguientes versiones locales de Exchange Server se ven afectadas:

  • Exchange Server 2016 (cualquier nivel de actualización)
  • Exchange Server 2019 (cualquier nivel de actualización)
  • Exchange Server Subscription Edition (SE) (cualquier nivel de actualización)

Si el uso del Servicio de Mitigación de Emergencia de Exchange no es una opción debido a restricciones de aislamiento físico, la compañía ha descrito la siguiente serie de acciones:

  • Descargue la última versión de la Herramienta de Mitigación de Exchange local (EOMT) desde aka.ms/UnifiedEOMT.
  • Aplique la mitigación servidor por servidor o en todos a la vez ejecutando el script mediante una consola de administración de Exchange (EMS) con privilegios elevados:

Servidor único:

.\EOMT.ps1 -CVE "CVE-2026-42897"

Todos los servidores:

Get-ExchangeServer | Where-Object { $_.ServerRole -ne "Edge" } | .\EOMT.ps1
    -CVE "CVE-2026-42897"

Microsoft indicó que también está al tanto de un problema conocido en el que la mitigación muestra el mensaje "Mitigación no válida para esta versión de Exchange" en el campo Descripción. "Este problema es meramente visual y la mitigación se aplica correctamente si el estado se muestra como 'Aplicada'", afirmó el equipo de Exchange. "Estamos investigando cómo solucionarlo".

Actualmente no se dispone de información sobre cómo se está explotando la vulnerabilidad, la identidad del responsable de la amenaza ni la magnitud de estos esfuerzos. Tampoco está claro quiénes son los objetivos ni si alguno de esos ataques tuvo éxito. Mientras tanto, se recomienda aplicar las medidas de mitigación recomendadas por Microsoft.

Fuente: THN

Jan 9, 2026

Lo que los equipos de seguridad pasan por alto en los ataques de correo electrónico

El correo electrónico sigue siendo el punto de entrada más común para los atacantes. Este artículo analiza cómo el phishing, la suplantación de identidad y la apropiación de cuentas siguen impulsando las vulneraciones de datos por correo electrónico y exponiendo las crecientes brechas de seguridad en todos los sectores.

Los puntos ciegos del correo electrónico perjudican a los equipos de seguridad

El correo electrónico sigue siendo la principal vía de entrada para las vulnerabilidades. El malware en el correo electrónico aumentó más del 130% interanual. Las estafas aumentaron más del 30% y el phishing, más del 20%. Estas categorías siguen impulsando la mayor parte del impacto operativo que experimentan las organizaciones, incluyendo la vulneración de cuentas y la interrupción del negocio.

Las filtraciones de correo electrónico son los asesinos silenciosos del crecimiento empresarial

El 78% de las organizaciones se vieron afectadas por una filtración de correo electrónico en los últimos 12 meses. El phishing, la suplantación de identidad y la apropiación de cuentas siguen impulsando incidentes que a menudo derivan en ransomware y pérdida de datos. El phishing y el phishing selectivo fueron los tipos de filtración más comunes, seguidos de la vulneración del correo electrónico empresarial y la apropiación de cuentas. Estos ataques suelen solaparse. Un solo correo electrónico de phishing puede exponer credenciales que los atacantes utilizan posteriormente para suplantar la identidad del personal, robar datos o propagar malware por la red.

Los ciberdelincuentes se están volviendo personales, y está dando resultados

Por sexto trimestre consecutivo, el sector manufacturero sigue siendo el principal objetivo de los ciberdelincuentes. En el segundo trimestre de 2025, los fabricantes se enfrentaron al mayor volumen de ataques por correo electrónico, con un 26% de todos los incidentes, que abarcaron amenazas de BEC, phishing y malspam. El sector minorista sigue siendo el siguiente, con un 20% de los ataques, seguido de cerca por el sector sanitario con un 19%, lo que refleja una tendencia constante observada desde el año pasado y hasta el primer trimestre de 2025.

Riesgos de seguridad del correo electrónico que el departamento de TI del sector sanitario no puede ignorar

El correo electrónico sigue siendo uno de los mayores riesgos de seguridad en el sector sanitario. Los sistemas obsoletos y las herramientas frustrantes a menudo llevan al personal a eludir las medidas de seguridad, dejando expuestos los datos de los pacientes.

Los empleados caen repetidamente en ataques de correo electrónico comprometido de proveedores

En tan solo 12 meses, los atacantes intentaron robar más de 300 millones de dólares mediante ataques de correo electrónico comprometido de proveedores (VEC), y el 7% de las interacciones provinieron de empleados que habían participado en un ataque anterior. Los empleados tienen dificultades para diferenciar entre mensajes legítimos y ataques, especialmente cuando esos correos electrónicos parecen provenir de un proveedor de confianza. Los empleados de las organizaciones más grandes, con plantillas de 50.000 o más, registraron la mayor tasa de interacción con Vendor Email Compromise (VEC).

Los ataques de phishing de baja tecnología están ganando terreno

Los ciberdelincuentes están llevando la idea de "trabajar de forma más inteligente, no más duro" a un nuevo nivel con las estafas de phishing de devolución de llamada, un vector que ni siquiera formaba parte de la ecuación el año pasado.

En el primer trimestre de 2025, representa el 16% de los intentos de phishing. Esto es relevante porque el uso de enlaces, que representó el 75% de los intentos de phishing en el primer trimestre de 2024, se redujo un 42% en el primer trimestre de 2025, dando paso a las devoluciones de llamada, que ahora representan casi uno de cada cinco intentos.

El phishing de devolución de llamada es un ataque de ingeniería social en el que se engaña a las víctimas para que llamen a un número de teléfono aparentemente legítimo a través de correos electrónicos o mensajes de texto para revelar información confidencial o descargar malware.

Solo el 1% de los correos electrónicos maliciosos que llegan a las bandejas de entrada contienen malware

El 99% de las amenazas por correo electrónico que llegaron a las bandejas de entrada de usuarios corporativos en 2024 fueron ataques de ingeniería social basados ​​en respuestas o contenían enlaces de phishing. Solo el 1% de los correos electrónicos maliciosos que llegaron a las bandejas de entrada de los usuarios contenían malware. Esto demuestra que, si bien las defensas comunes de correo electrónico previas a la entrega son eficaces para detener el malware, son mucho menos capaces de bloquear amenazas de alto riesgo como la vulneración del correo electrónico empresarial y el phishing de credenciales.

Nueve de cada diez correos electrónicos son spam

Ahora, más que nunca, los usuarios pueden ser víctimas de campañas de phishing creadas por IA con una precisión milimétrica, sutiles mensajes BEC que se parecen mucho al remitente y tácticas muy convincentes de proveedores de confianza con sitios web de apariencia legítima y dominios limpios. Nueve de cada diez correos electrónicos se clasificaron como spam, es decir, correos electrónicos no solicitados, no deseados o enviados con intenciones maliciosas.

Del total de correos electrónicos spam nunca antes vistos, el 37% pertenecía a la categoría de spam comercial, el 32% a la de estafa y el 21% a la de phishing.

Fuente: HelpNetSecurity

Sep 15, 2025

Chau, chau, adios: MS Exchange 2016 y 2019 finalizarán su soporte en 30 días

Microsoft está recordado nuevamente a los administradores que Exchange 2016 y Exchange 2019 finalizarán su soporte extendido el próximo mes y ha proporcionado instrucciones para el desmantelamiento de servidores obsoletos.

Según el sitio web de ciclo de vida del producto de la compañía, Exchange 2016 finalizó su soporte general en octubre de 2020, mientras que Exchange 2019 finalizó su soporte general el 9 de enero de 2024.

Después del 14 de octubre, Microsoft dejará de proporcionar soporte técnico, incluyendo correcciones de errores para problemas recientemente detectados que puedan afectar la usabilidad y la estabilidad de servidores obsoletos. La compañía también dejará de publicar actualizaciones de zona horaria y correcciones de seguridad para vulnerabilidades que puedan exponer los servidores a brechas de seguridad.

"El 14 de octubre de 2025, dentro de un mes, Exchange Server 2016 y Exchange Server 2019 finalizarán su soporte. Es fundamental actualizar ahora para mantener el soporte y la seguridad", advirtió el equipo de ingeniería de Exchange Server durante el fin de semana.

"Las instalaciones de Exchange 2016 y Exchange 2019 para clientes seguirán funcionando después del 14 de octubre de 2025. Sin embargo, seguir utilizando estas ofertas después de la fecha de finalización del soporte conlleva posibles riesgos de seguridad, por lo que recomendamos encarecidamente actuar de inmediato".

Microsoft recomienda a los administradores migrar a Exchange Online (disponible como servicio independiente o como suscripción a Office 365) o actualizar a Exchange Server Subscription Edition (SE), el cual es un proceso idéntico al de instalar una Actualización Acumulativa (CU).

Se recomienda a quienes aún tengan servidores con Exchange 2016 y 2013 que actualicen a Exchange Server SE o que instalen primero Exchange 2019, respectivamente. "Si utiliza Exchange 2016, le recomendamos realizar una actualización heredada (también conocida como actualización en paralelo) a Exchange Server SE y una actualización local a Exchange Server SE cuando esté disponible", añadió Microsoft. "Si aún tiene Exchange Server 2013 o una versión anterior en su organización, primero debe eliminarlo antes de poder instalar Exchange Server 2019 CU15 o actualizar a Exchange Server SE".

El sitio de documentación de la empresa ofrece una guía detallada de migración a Microsoft 365 para administradores globales y puede ayudarles a decidir la mejor ruta de migración a Exchange Online.

Fuente: BC

Jul 28, 2025

Ataques homográficos usados en phishing saltean filtros de correos electrónicos

En un nuevo informe, la Unit 42 de Palo Alto Networks ha revelado una técnica insidiosa de phishing que sigue eludiendo la percepción humana y las defensas automatizadas: los ataques homográficos. Estos ataques aprovechan la similitud visual entre caracteres latinos y no latinos, como las letras cirílicas y griegas, para crear correos electrónicos que parecen completamente legítimos, pero que contienen sutiles manipulaciones que engañan al ojo humano y evaden la detección.

Para el ojo humano, no hay diferencia entr "Homograph" y "Homоgraph". Sin embargo, en realidad, este último contiene caracteres de los alfabetos griego y cirílico, no del latino. Por ejemplo, la letra latina "H" se sustituye por el homóglifo griego Η, y la letra "o" por la cirílica о.

"Las defensas automatizadas que analizan la palabra no la reconocerán como la palabra que parece ser y, por lo tanto, podrían considerarla válida u omitir la palabra manipulada durante el análisis", afirma el informe.

Estos correos falsos engañan tanto a personas como a máquinas, creando una nueva clase de correos electrónicos de phishing que eluden el filtrado de contenido, se hacen pasar por entidades de confianza y atraen a los usuarios a interactuar con contenido malicioso.

La investigación de Unit 42 destaca tres campañas de phishing que utilizaron con éxito técnicas homográficas en diferentes tipos de mensajes de correo electrónico.

Caso práctico 1: Phishing de intercambio de archivos en Google Drive

Los atacantes se hicieron pasar por una institución financiera multinacional y compartieron documentos a través de Google Drive con sus objetivos. El nombre para mostrar del correo electrónico imitaba a la empresa utilizando caracteres homógrafos, a pesar de que el dominio real del remitente no estaba relacionado. Los filtros integrados no lo detectaron.

El documento contenía un botón "VERIFICAR" que redirigía a los usuarios a messageconnection.blob.core[.]windows[.]net, un dominio que se cree se utilizó para el robo de credenciales o la distribución de malware.

Caso práctico 2: Plataforma de firma electrónica falsa

En otro escenario, los atacantes simularon enviar documentos electrónicos para su firma. Palabras en el asunto y el nombre contenian de caracteres engañosos.

  • Display name: Included the words Сonfidеntiаl and ikеt
  • Subject: Included the words Finаniаl and Տtаtеmеnt

Los correos electrónicos suplantaban a DocuSign, y al hacer clic en el botón "FIRMAR DOCUMENTOS", se desencadenaba una cadena de redirecciones que terminaban en dominios maliciosos como kig.skyvaulyt[.]ru.

La elaborada artimaña incluía una pantalla de validación falsa y un correo electrónico personalizado con el nombre del objetivo, la marca de la empresa y desafíos CAPTCHA realistas, lo que dificultaba su detección incluso para usuarios expertos.

Caso práctico 3: Suplantación de identidad en la facturación de Spotify

El tercer caso imitó a Spotify con un correo electrónico que instaba al usuario a actualizar su método de pago. El nombre para mostrar "Sρօtifу" incluía varios caracteres no latinos, lo que hacía creer a los usuarios que el remitente era legítimo.

Los atacantes utilizaron un servicio confiable de acortamiento de URL para ocultar la verdadera intención del enlace, lo que probablemente condujo a un sitio de phishing diseñado para el robo de credenciales.

El informe de Unit 42 advierte que la IA está amplificando la amenaza al permitir a los atacantes generar rápidamente correos electrónicos que parecen auténticos. Al combinarse con tácticas homógrafas, estos correos electrónicos se vuelven prácticamente indistinguibles de la correspondencia legítima.

Fuente: Unit42 PaloAlto

Jul 20, 2025

Explotación masiva de Zero-Day Microsoft SharePoint Server (on-premise) - Actualizado

Una vulnerabilidad crítica de seguridad en Microsoft SharePoint Server (on-premise) se ha convertido en un arma como parte de una campaña de explotación activa a gran escala. CISA ya se ha hecho eco de la noticia y la explotación.

La falla Zero-Day, identificada como CVE-2025-53770 (CVSS: 9,8), se ha descrito como una variante de CVE-2025-49706 (CVSS: 6,3), un error de suplantación de identidad en Microsoft SharePoint Server que se abordó en las actualizaciones de julio de 2025.

  • Tipo de vulnerabilidad: Deserialización de datos no confiables.
  • Impacto: Permite a un atacante no autenticado ejecutar código de forma remota a través de la red (Remote Code Execution - RCE). Esto significa que un atacante puede tomar control total del servidor SharePoint, acceder a información confidencial, modificar datos, y potencialmente moverse lateralmente por la red.
  • Severidad: Tiene una puntuación CVSS de 9.8 (Crítica), lo que indica una vulnerabilidad severa y fácilmente explotable.
  • Explotación en la naturaleza: Microsoft ha confirmado que ya existen exploits para esta vulnerabilidad y que está siendo explotada activamente en ataques.
"La deserialización de datos no confiables en Microsoft SharePoint Server local permite a un atacante no autorizado ejecutar código a través de una red", declaró Microsoft con respecto al nuevo Zero.Day. En una alerta independiente emitida ayer sábado, Redmond afirmó tener conocimiento de ataques activos dirigidos a clientes locales de SharePoint Server, pero enfatizó que SharePoint Online en Microsoft 365 no se ve afectado.

La divulgación se produce después de que Eye Security y Palo Alto Networks Unit 42 advirtieran sobre ataques que encadenan CVE-2025-49706 y CVE-2025-49704 (CVSS: 8,8), una falla de inyección de código en SharePoint, para facilitar la ejecución de comandos arbitrarios en instancias susceptibles. La cadena de exploits se conoce como ToolShell (by Khoa Dinh @_l0gg)

Sin embargo, dado que CVE-2025-53770 es una variante de CVE-2025-49706, se sospecha que estos ataques están relacionados.

Las dos vulnerabilidades CVE previamente parcheadas (49704/49706) se divulgaron inicialmente en Pwn2Own Berlín. Posteriormente, se descubrió que estas dos fallas podían combinarse para generar la cadena completa de ataque RCE "ToolShell". Este nombre hace referencia al abuso inicial de /ToolPane.aspx (CVE-2025-49704) de SharePoint, una página del sistema utilizada para la configuración y administración de sitios web.

Esta cadena de vulnerabilidades permite la ejecución remota de código sin autenticación mediante el envío de una solicitud POST manipulada al URI /layouts/15/ToolPane.aspx?DisplayMode=Edit, aprovechando una falla lógica en la validación del encabezado Referer. Esta omisión permite a los atacantes acceder a la funcionalidad ToolPane de SharePoint sin autenticación, lo que finalmente provoca la ejecución de código a través de componentes web cargados o en memoria.

La actividad maliciosa consiste básicamente en la entrega de cargas útiles ASPX a través de PowerShell, que luego se utilizan para robar la configuración de MachineKey del servidor SharePoint, incluyendo ValidationKey y DecryptionKey, para mantener el acceso persistente.

La empresa holandesa de ciberseguridad afirmó que estas claves son cruciales para generar cargas útiles __VIEWSTATE válidas, y que obtener acceso a ellas convierte cualquier solicitud autenticada de SharePoint en una oportunidad de ejecución remota de código.

Ahora, con la cadena ToolShell (CVE-2025-49706 + CVE-2025-49704), los atacantes parecen extraer la clave de validación (ValidationKey) directamente de la memoria o la configuración. Una vez filtrado este material criptográfico, el atacante puede crear cargas útiles __VIEWSTATE totalmente válidas y firmadas. Con ysoserial, el atacante puede generar sus propios tokens válidos de SharePoint para RCE.

"Seguimos identificando oleadas masivas de exploits", declaró Piet Kerkhofs, director de tecnología de Eye Security. "Esto tendrá un gran impacto, ya que los adversarios se mueven lateralmente utilizando esta ejecución remota de código con gran rapidez".

"Notificamos a casi 75 organizaciones que sufrieron una vulneración, tras identificar el shell web malicioso en sus servidores de SharePoint. En este grupo se encuentran grandes empresas y organismos gubernamentales de todo el mundo".

Ante la falta de una actualización oficial, Microsoft insta a los clientes a configurar la integración de la Interfaz de Análisis Antimalware (AMSI) en SharePoint e implementar Defender AV en todos los servidores de SharePoint. Cabe destacar que la integración de AMSI está habilitada de forma predeterminada en la actualización de seguridad de septiembre de 2023 para SharePoint Server 2016/2019 y en la actualización de características de la versión 23H2 para SharePoint Server Subscription Edition.

Para quienes no puedan habilitar AMSI, se recomienda desconectar SharePoint Server de Internet hasta que haya una actualización de seguridad disponible. Para mayor protección, se recomienda implementar Defender for Endpoint para detectar y bloquear la actividad posterior al exploit.

Microsoft Defender para Endpoint proporciona a los clientes alertas que pueden indicar actividad de amenazas asociada con esta amenaza. Sin embargo, estas alertas pueden activarse por actividades de amenazas no relacionadas. Los siguientes títulos de alerta en el portal del Centro de Seguridad de Microsoft Defender pueden indicar actividad de amenazas en su red:

  • Posible instalación de un shell web
  • Posible explotación de vulnerabilidades del servidor de SharePoint
  • Comportamiento sospechoso del proceso de trabajo de IIS
  • El malware "SuspSignoutReq" se bloqueó en un servidor de SharePoint
  • El malware "HijackSharePointServer" se bloqueó en un servidor de SharePoint

Según ShadowServer hay aproximadamente 9.300 IP de Sharepoint expuestos y, aunque ya hay un script para buscar servidores vulnerables, Microsoft aún no ha actualizado sus avisos para CVE-2025-49706 y CVE-2025-49704 para reflejar la explotación activa.

Recomendaciones de mitigación

Además de aplicar el próximo parche oficial de Microsoft en cuanto se publique, las organizaciones deberían implementar varias mitigaciones específicas de inmediato:

  • Microsoft recomienda proteger el entorno local de SharePoint Server mediante la integración de AMSI en SharePoint e implementar Defender AV en todos los servidores de SharePoint. Esto impide que atacantes no autenticados aprovechen esta vulnerabilidad.
  • Restringir el acceso de red a los servidores de SharePoint mediante la aplicación de reglas de firewall estrictas y limitando la exposición únicamente a direcciones IP o conexiones VPN de confianza.
  • Habilitar y aplicar una validación y monitorización de entrada estrictas en los endpoints de SharePoint para detectar intentos de deserialización anómalos.
  • Utilizar firewalls de capa de aplicación o firewalls de aplicaciones web (WAF) con reglas personalizadas para bloquear cargas serializadas sospechosas.
  • Realizar auditorías exhaustivas de los permisos de SharePoint y eliminar privilegios administrativos innecesarios para limitar posibles daños.
  • Implementar la segmentación de red para aislar los servidores de SharePoint de la infraestructura crítica y los almacenes de datos sensibles.
  • Aumentar el registro y la monitorización en tiempo real para detectar patrones de actividad inusuales que indiquen intentos de explotación. Monitorear los registros de acceso para detectar actividades sospechosas, incluyendo la creación del archivo spinstall0.aspx, que indica una explotación exitosa.
  • Informar a los equipos de TI y seguridad sobre los indicadores de vulnerabilidad relacionados con los ataques de deserialización.

Estas acciones específicas, combinadas con la rápida implementación de parches, reducirán significativamente el riesgo que representa esta vulnerabilidad.

Actualización 21/07

Microsoft lanzó el domingo y también reveló detalles de otra vulnerabilidad que, según dijo, ha sido abordada con "protecciones más robustas". Microsoft ha aclarado que CVE-2025-53770 añade más protecciones para CVE-2025-49704, y no para CVE-2025-49706 como se indicó anteriormente.

También ha revelado una nueva falla CVE-2025-53771 que, según afirma, incluye más protecciones que CVE-2025-49706. Esto indica que hay dos Zero-Days, ambos son omisiones para las correcciones originales de Microsoft a principios de este mes.

Los administradores de Microsoft SharePoint deben instalar las siguientes actualizaciones de seguridad inmediatamente, según la versión:

  • La actualización KB5002754 para Microsoft SharePoint Server 2019 Core y la KB5002753 para el paquete de idioma de Microsoft SharePoint Server 2019.
  • La actualización KB5002760 para Microsoft SharePoint Enterprise Server 2016 y la KB5002759 para el paquete de idioma de Microsoft SharePoint Enterprise Server 2016.
  • La actualización KB5002768 para Microsoft SharePoint Subscription Edition.

Después de instalar las actualizaciones, Microsoft recomienda a los administradores rotar las claves de los equipos de SharePoint siguiendo estos pasos.

Actualización 24/07

Investigadores ya han desarrollado un nuevo módulo de Metasploit dirigido a las vulnerabilidades críticas en Microsoft SharePoint Server.

CISA agregó la falla de ejecución remota de código CVE-2025-53770, parte de la misma cadena de explotación ToolShell, a su catálogo de vulnerabilidades explotadas en la naturaleza.

Actualización 27/07

A partir del 18 de julio de 2025, Microsoft ha observado que el grupo chino Storm-2603 implementa el ransomware Warlock aprovechando estas vulnerabilidades. Tras vulnerar las redes de las víctimas, los operadores de Storm-2603 utilizan la herramienta de hacking Mimikatz para extraer credenciales de texto sin formato de la memoria LSASS.

Luego, se mueven lateralmente con PsExec y el kit de herramientas Impacket, ejecutando comandos a través de WMI y modificando los Objetos de Directiva de Grupo (GPO) para distribuir el ransomware Warlock en los sistemas comprometidos.

Los investigadores de Microsoft Threat Intelligence también vincularon el martes a los grupos respaldados por el estado chino Linen Typhoon y Violet Typhoon con estos ataques, días después de que la firma de ciberseguridad holandesa Eye Security detectara por primera vez ataques Zero-Day que explotaban las vulnerabilidades CVE-2025-49706 y CVE-2025-49704.

Fuente: THN | Eye Security

Jun 4, 2025

Error crítico de Roundcube permite a usuarios autenticados ejecutar código malicioso (10 años de antigüedad)

Investigadores de ciberseguridad han revelado detalles de una falla de seguridad crítica en el software de correo web Roundcube, que ha pasado desapercibida durante una década y podría explotarse para controlar sistemas vulnerables y ejecutar código arbitrario.

Roundcube es una de las soluciones de correo web más populares, ya que el producto está incluido en las ofertas de proveedores de hosting reconocidos como GoDaddy, Hostinger, Dreamhost u OVH.

La vulnerabilidad, identificada como CVE-2025-49113, tiene una puntuación CVSS de 9,9 sobre 10. Se ha descrito como un caso de ejecución remota de código mediante la deserialización de objetos PHP y luego de la autenticación del usuario. "Roundcube Webmail en versiones anteriores a la 1.5.10 y 1.6.x en versiones anteriores a la 1.6.11 permite la ejecución remota de código por parte de usuarios autenticados porque el parámetro _from de una URL no está validado en program/actions/settings/upload.php, lo que provoca la deserialización de objetos PHP".

La falla, que afecta a todas las versiones del software anteriores a la 1.6.10 inclusive, se ha solucionado en las versiones 1.6.11 y 1.5.10 LTS. Kirill Firsov, fundador y director ejecutivo de FearsOff, es reconocido por descubrir y reportar la falla. La empresa de ciberseguridad con sede en Dubái indicó en un breve aviso que publicó detalles técnicos adicionales y una prueba de concepto (PoC) en un video.

Los atacantes solo tardaron un par de días en aplicar ingeniería inversa a la solución, aprovechar la vulnerabilidad y empezar a vender un exploit funcional en al menos un foro. Las vulnerabilidades de seguridad previamente reveladas en Roundcube han sido un objetivo lucrativo para actores de amenazas estatales como APT28 y Winter Vivern. El año pasado, Positive Technologies reveló que atacantes no identificados intentaron explotar una falla de Roundcube (CVE-2024-37383) como parte de un ataque de phishing diseñado para robar credenciales de usuario.

Hace un par de semanas, ESET detectó que APT28 había aprovechado vulnerabilidades de secuencias de comandos entre sitios (XSS) en varios servidores de correo web como Roundcube, Horde, MDaemon y Zimbra para recopilar datos confidenciales de cuentas de correo electrónico específicas pertenecientes a entidades gubernamentales y empresas de defensa en Europa del Este.

Positive Technologies, en una publicación en X, afirmó haber logrado reproducir la vulnerabilidad CVE-2025-49113 e instó a los usuarios a actualizar a la última versión de Roundcube lo antes posible.

"Esta vulnerabilidad permite a los usuarios autenticados ejecutar comandos arbitrarios a través de la deserialización de objetos PHP", añadió la empresa rusa de ciberseguridad.

Fuente: THN

Apr 14, 2025

Aumento del phishing en archivos SVG (bloquéalos!)

En un mundo donde las imágenes se utilizan para informar o entretener, una nueva generación de ataques de phishing las utiliza para engañar y robar. Un informe reciente de Trustwave SpiderLabs revela un aumento del 1.800 % en los ataques de phishing que utilizan archivos SVG (gráficos vectoriales escalables) como medios de distribución.

Estos archivos de imagen, ligeros y aparentemente inofensivos, se están convirtiendo en la herramienta predilecta de los ciberdelincuentes para el robo de credenciales, la distribución de malware y la elusión de la autenticación multifactor.

Los archivos SVG se utilizan en toda la web para crear iconos y logotipos nítidos. A diferencia de los formatos PNG o JPEG, los SVG se basan en XML y pueden incrustar JavaScript, lo que les permite transportar código interactivo o, en este caso, scripts maliciosos. "Los ciberdelincuentes aprovechan esta característica insertando scripts maliciosos directamente en los archivos SVG, lo que permite el acceso no autorizado, el robo de datos y la vulneración de la identidad".

Los archivos SVG se procesan de forma nativa en los navegadores, y la mayoría de los clientes de correo electrónico no los escanean ni los protegen, lo que los convierte en vectores ideales para el phishing.

En una campaña, los atacantes imitaron una notificación de correo de voz de Microsoft Teams. El correo electrónico de phishing parecía legítimo e instaba a los usuarios a descargar un supuesto archivo adjunto de audio: un archivo .SVG malicioso.

"A pesar de su extensión .SVG, el archivo está diseñado para parecer un mensaje de voz… Al hacer clic, ejecuta un código de redirección incrustado que lleva a los usuarios a una página de inicio de sesión falsa de Office 365."

El script utilizaba la etiqueta SVG <foreignObject> y ofuscación Base64, eludiendo las herramientas tradicionales de seguridad del correo electrónico. Al abrirse, la imagen mostraba un logotipo falso de Microsoft y redirigía a las víctimas a una página de recolección de credenciales.

Esta campaña estaba vinculada a Mamba2FA, un grupo de phishing como servicio (PhaaS) conocido por su capacidad para eludir las protecciones de MFA.

El phishing basado en SVG ahora se ve impulsado por sofisticadas plataformas de phishing como servicio (PaaS) como:

  • Tycoon2FA
  • Mamba2FA
  • Sneaky2FA

Estos kits permiten a los atacantes:

  • Integrar scripts ofuscados de varias capas en SVG
  • Realizar phishing de tipo "Ataque en el Intermedio" (AiTM)
  • Redireccionar a los usuarios a páginas que eluden la autenticación multifactor (MFA) y recopilan credenciales

"El aumento del phishing en SVG sugiere que los actores de amenazas están expandiendo continuamente sus tácticas para eludir las medidas de seguridad más allá de los códigos QR y los métodos tradicionales, incluyendo enlaces, HTML y ataques basados ​​en documentos", concluye el informe. Para combatir esta amenaza, Trustwave SpiderLabs recomienda un enfoque multifacético:

  • Evalúar la opción de bloquear correos electrónicos con archivos adjuntos en SVG o, como mínimo, marcarlos con una advertencia.
  • Tener cuidado con los archivos adjuntos y enlaces: sospechar de los archivos inesperados y los enlaces incrustados.
  • Verificar la autenticidad de los remitentes y el contenido.
  • Capacitar a los empleados regularmente.
  • Implementar sistemas robustos de filtrado y detección de amenazas.
  • Implementar métodos de autenticación multifactor (MFA) con capas adicionales
  • Reforzar las defensas con métodos resistentes al phishing.

Fuente: SecurityOnline | TrustWave

Apr 11, 2025

Nuevos requisitos de remitente DMARC de Microsoft

Para atacar los enormes problemas de seguridad derivados de los correos maliciosos, empresas como Google, Microsoft o Yahoo, han decidido tomar cartas en el asunto y bloquearán en sus servidores cualquier correo que no tenga adecuadamente configurados estos registros de seguridad.

Microsoft ha establecido nuevos requisitos para remitentes de alto volumen de correo electrónico con el fin de reforzar la seguridad de la bandeja de entrada y reducir los riesgos de suplantación de identidad y phishing. Estas normas se aplicarán a cualquier persona que envíe más de 5.000 correos electrónicos al día a servicios para consumidores de Microsoft como Outlook.com, Hotmail.com y Live.com.

A partir del 5 de mayo de 2025, los remitentes deberán configurar la autenticación de correo electrónico de Outlook. Esto incluye SPF, DKIM y Outlook DMARC. Los correos electrónicos que no cumplan con los requisitos podrían acabar en la carpeta de correo no deseado o incluso ser rechazados en el futuro.

Para el cumplimiento, es obligatorio contar con una política DMARC de al menos "p=none" y también se recomiendan aplicar las prácticas recomendadas, como direcciones de remitente válidas, enlaces de cancelación de suscripción limpios y listas de correo limpias.

Con el tiempo, se espera que Microsoft rechace los correos electrónicos que no cumplan con sus reglas de remitente para prevenir el fraude y la suplantación de identidad.

¿Por qué Microsoft introduce ahora nuevas reglas DMARC?

En 2024, Google y Yahoo endurecieron las normas para los remitentes de correo electrónico masivo para combatir el spam y el phishing. Ahora, Microsoft hace lo mismo con los requisitos actualizados de autenticación de correo electrónico de Outlook. El objetivo es simple: proteger las bandejas de entrada y garantizar que los mensajes auténticos lleguen a los usuarios. Outlook DMARC es un componente clave de estos cambios, ya que garantiza que solo los correos electrónicos legítimos lleguen a los usuarios.

¿Cuáles son los nuevos requisitos de remitente de Microsoft?

Si una organización envía más de 5.000 correos electrónicos al día a direcciones de Outlook, Hotmail o Live.com, los últimos requisitos de Microsoft le aplican, y no son solo sugerencias. A partir de ahora, deberá implementar correctamente la autenticación SPF, DKIM y DMARC.

Primero, lo básico: Debe tener un registro DMARC publicado, incluso si solo está supervisando por ahora (es decir, una política de al menos "p=none"). Pero no basta con tener estos registros; deben estar configurados correctamente. Microsoft no solo busca una "marca de verificación" junto a estos protocolos; verifica que todo funcione correctamente. Por lo tanto, un error tipográfico en la sintaxis de SPF, una clave DKIM mal alineada o una configuración DMARC defectuosa podrían resultar en un incumplimiento.

Aquí está el detalle clave: Al menos uno de sus métodos de autenticación (SPF o DKIM) debe pasar la validación y coincidir con el dominio de su dirección "De". Esto se denomina alineación DMARC y es imprescindible.

A continuación, se detalla cada requisito y cómo garantizar el cumplimiento de los nuevos estándares de cumplimiento de Microsoft:

RequirementDescriptionImplementation Details
DMARC (Domain-based Message Authentication, Reporting and Conformance)Ensures domain alignment to combat phishing and spoofing.- Should align with either SPF or DKIM (preferably both).
- Requires at least a p=none policy.
SPF (Sender Policy Framework)Prevents unauthorized senders by verifying IPs against domain records.- DNS must include all IPs authorized to send on behalf of your domain.
- SPF must pass for outbound emails
DKIM (DomainKeys Identified Mail)Protects email integrity by ensuring it is not altered during transit.- DKIM must pass for high-volume senders.

¿A quiénes afectan los nuevos cambios de Outlook?

Solo los remitentes con un gran volumen de correos (que envían más de 5.000 correos al día) se verán directamente afectados por estos cambios. Esto incluye los dominios que envían correos a todos los servicios de Outlook para consumidores: Outlook.com, Hotmail.com y Live.com. Sin embargo, Microsoft también recomienda que todos los remitentes utilicen SPF, DKIM y DMARC. Esto ayuda a reducir el spam y la suplantación de identidad (spoofing).

DateActionDetailsApplies to
April 2, 2025Start PreparationMicrosoft urges senders to review and update SPF, DKIM, and DMARC records.Mandatory for high-volume (5000+ emails per day) senders.
Recommended for all senders.
May 5, 2025Junk Folder EnforcementNon-compliant emails will be routed to the Junk folder.High-volume email senders not meeting Outlook’s email authentication requirements.
TBAFull RejectionNon-compliant emails will be rejected entirely to prevent fraud.High-volume email senders failing to meet Outlook’s email authentication requirements in the future.

Prácticas recomendadas para el cumplimiento normativo

Microsoft recomienda a los usuarios seguir las prácticas recomendadas adicionales para la entregabilidad de correo electrónico. La buena noticia es que, si ya cumple con los estándares de autenticación de correo electrónico de Google y Yahoo, va por buen camino. A continuación, se incluyen algunas prácticas recomendadas que puede seguir junto con las nuevas reglas de autenticación de correo electrónico de Outlook para remitentes de alto volumen:

  • Use una dirección de remitente válida: Asegúrese de que sus direcciones "De" y "Responder a" sean legítimas y se supervisen para detectar respuestas.
  • Incluya opciones claras para cancelar la suscripción: Proporcione siempre enlaces de cancelación de suscripción fáciles de encontrar y opciones de cancelación de suscripción para los correos electrónicos comerciales y de marketing.
  • Mantenga una lista de correo electrónico limpia: Revise y elimine periódicamente las direcciones de correo electrónico no válidas o inactivas para reducir las tasas de rebote y mejorar la interacción.
  • Redacte asuntos claros: Use asuntos concisos, honestos y atractivos. Evite el lenguaje engañoso o engañoso para garantizar mejores tasas de apertura y evitar que se activen los filtros de spam.

MXToolbox, DMarcian, DMARC Check, DMARC AnalyzerPowerMARC y DMARCLY son herramientas que permite analizar y crear informes DMARC legibles por humanos y ayudan a visualizar datos complejos sin necesidad de conocimientos especializados.

Se recomienda la lectura del documento de CCN-CERT "Recomendaciones de seguridad en el correo electrónico, DMARC".

Fuente: PowerDMARC

Apr 8, 2025

Google implementa "cifrado Extremo a Extremo (E2E)" ¿cómo funciona?

Cuando Google anunció el martes la llegada de mensajes cifrados de extremo a extremo a Gmail para usuarios empresariales. Algunos se mostraron reticentes, señalando que no se trata de un verdadero E2EE, como se conoce en el ámbito de la privacidad y la seguridad. Otros se preguntaban cómo funcionaba exactamente. A continuación, se describe lo que hace y no hace el nuevo servicio, así como algunos aspectos básicos de seguridad que lo sustentan.

Cuando Google utiliza el término E2EE en este contexto, significa que un correo electrónico se cifra en Chrome, Firefox o prácticamente cualquier otro navegador que elija el remitente. A medida que el mensaje llega a su destino, permanece cifrado y no se puede descifrar hasta que llega a su destino final, cuando se descifra en el navegador del destinatario.

Nota: Ediciones compatibles con esta función: Enterprise Plus y Education Standard y Education Plus. Comparar ediciones

Despidiéndose de S/MIME

La principal ventaja de este nuevo servicio es que permite a las agencias gubernamentales y a las empresas que colaboran con ellas cumplir con diversas normativas de seguridad y privacidad, eliminando al mismo tiempo los enormes problemas que tradicionalmente han afectado a quienes implementan sistemas de correo electrónico que cumplen con las normativas. Hasta ahora, el método más común ha sido S/MIME, un estándar tan complejo y engorroso que solo las organizaciones más valientes y con más recursos suelen implementarlo.

S/MIME requiere que cada remitente y receptor cuenten con un certificado X.509 emitido por una autoridad certificadora. Obtener, distribuir y gestionar estos certificados de forma segura requiere tiempo, dinero y coordinación. Esto significa que si Bob y Alice nunca han trabajado juntos y surge una necesidad urgente o inesperada de que él envíe a Alice un mensaje cifrado con prontitud, no podrán hacerlo hasta que un administrador solicite un certificado y vea que está instalado en el equipo de Alice. 

Google afirma que Gmail E2EE simplifica esta complejidad. En su lugar, Bob redacta un correo electrónico para Alice, hace clic en un botón que activa la función y pulsa enviar. El navegador de Bob cifra el mensaje y se lo envía a Alice. El mensaje se descifra solo después de que llega al navegador de Alice y ella se autentica.

Para lograrlo, la organización de Bob implementa lo que Google describe como un servidor de claves ligero, conocido como KACL (lista de control de acceso a claves). Este servidor, que puede estar alojado localmente o en la mayoría de los servicios en la nube, es donde se generan y almacenan las claves. Cuando Bob envía un mensaje cifrado, su navegador se conecta al servidor de claves y obtiene una clave de cifrado simétrica efímera. El navegador de Bob cifra el mensaje y se lo envía a Alice, junto con una clave de referencia. El navegador de Alice utiliza la clave de referencia para descargar la clave simétrica de la KACL y descifra el mensaje. Posteriormente, la clave se elimina.

Para evitar que Mallory u otro intermediario obtenga la clave, Alice debe autenticarse primero a través de Okta, Ping o cualquier otro proveedor de identidad (IDP) que utilice la organización de Bob. Si es la primera vez que Alice recibe un mensaje de la organización de Bob, primero deberá demostrar al IDP que tiene el control de su dirección de correo electrónico. Si Alice planea recibir correos electrónicos cifrados de la organización de Bob en el futuro, debe configurar una cuenta que pueda usar de ahí en adelante.

La organización de Bob puede añadir una capa adicional de protección al exigirle a Alice que ya tenga una cuenta en el IDP y se autentique a través de ella.

"La idea es que, pase lo que pase, Gmail nunca tendrá la clave real. Nunca", explicó Julien Duplant, gerente de producto de Google Workspace, a Ars. "Y nunca tendremos el contenido descifrado. Solo ocurre en el dispositivo de ese usuario".

Ahora bien, en cuanto a si esto constituye un verdadero E2EE, probablemente no, al menos bajo las definiciones más estrictas que se utilizan habitualmente. Para los puristas, E2EE significa que solo el remitente y el destinatario tienen los medios necesarios para cifrar y descifrar el mensaje. Este no es el caso, ya que las personas dentro de la organización de Bob que implementaron y administraron la KACL tienen la custodia real de la clave.

En otras palabras, el proceso real de cifrado y descifrado ocurre en los dispositivos del usuario final, no en el servidor de la organización ni en ningún otro punto intermedio. Esa es la parte que Google denomina E2EE. Sin embargo, las claves son administradas por la organización de Bob. Los administradores con acceso completo pueden espiar las comunicaciones en cualquier momento.

El mecanismo que hace posible todo esto es lo que Google llama CSE, abreviatura de cifrado del lado del cliente. Proporciona una interfaz de programación sencilla que agiliza el proceso. Hasta ahora, CSE solo funcionaba con S/MIME. La novedad es un mecanismo para compartir de forma segura una clave simétrica entre la organización de Bob y Alice o cualquier otra persona a la que Bob desee enviar correos electrónicos.

Esta nueva función tiene un gran valor para las organizaciones que deben cumplir con las estrictas regulaciones que exigen el cifrado de extremo a extremo. Sin duda, no es adecuada para consumidores ni para quienes deseen tener control exclusivo sobre los mensajes que envían. Defensores de la privacidad, tomen nota.

Fuente: Ars

Feb 26, 2025

Google dejará de usar la autenticación por SMS (al fin!)

Según personas con información privilegiada de Google, parece que finalmente está dispuesto a dejar de utilizar códigos SMS para la autenticación multifactor (MFA) en Gmail, ya que los delincuentes informáticos siguen manipulando el proceso para comprometer las cuentas.

El 23 de febrero, Forbes informó que fuentes internas de Google habían revelado que la empresa había tomado la decisión de eliminar los códigos SMS para la autenticación y reemplazarlos por códigos QR.

Un portavoz de Google dijo que, al igual que su esfuerzo por reemplazar las contraseñas por claves de acceso, está buscando alejarse de la autenticación SMS a la luz de un torrente global de ataques cibernéticos que abusan de los procesos MFA basados ​​en SMS.

La principal debilidad de la autenticación con códigos SMS es que los atacantes activan el proceso MFA para interceptar el código de acceso de un solo uso (OTP) y usarlo para comprometer las cuentas.

Esto se puede lograr engañando a las víctimas para que revelen sus OTP a través de estafas de ingeniería social o tomando el control del número de teléfono de la víctima a través de un ataque de intercambio de SIM.

El portavoz dijo que la verificación por SMS también juega un papel importante para garantizar que los cibercriminales no puedan abusar de sus servicios con fines maliciosos, pero se ha explotado en algunas estafas como el intercambio de SIM y el bombeo de tráfico.

Rishi Bhargava, cofundador de Descope, dijo que la decisión de Google de finalmente eliminar la autenticación por código SMS es un momento crucial en la industria de la seguridad, pero considerando las debilidades del proceso, calificó la medida como muy esperada. "La decisión de Google de abandonar la autenticación por SMS es un momento decisivo en la seguridad, pero no es sorprendente, dado que SMS ha sido el eslabón más débil en MFA durante años".

Bhargava destacó que Google también citó el bombeo de tráfico, que implica que los delincuentes engañen a los proveedores de servicios para que envíen OTP a las líneas premium que controlan, generando así ganancias cada vez que se genera una verificación por SMS.

Si bien los códigos SMS son mejores que ninguna autenticación, son vulnerables al phishing, el intercambio de SIM y los ataques de interceptación en tiempo real que pasan por alto la MFA tradicional. 

El cambio de código QR de Google está previsto para un "futuro cercano"

En el futuro, cuando Google verifique números de teléfono, pasará a utilizar un código QR que el usuario puede escanear con su dispositivo móvil. En primer lugar, esto reducirá significativamente la capacidad de un atacante para engañar a los usuarios para que compartan sus códigos de verificación, ya que es mucho más difícil compartir un código QR que un simple número de seis dígitos.

El nuevo sistema de verificación también eliminará a los proveedores de red que pueden ser manipulados en el intercambio de SIM y el bombeo de tráfico.

Los códigos QR no están exentos de sus propias debilidades en lo que respecta a la ciberseguridad. El phishing de código QR, o "qishing", es un vector de ataque cada vez más frecuente empleado por los actores de amenazas. Después de que Google haga la transición a la verificación de código QR, los atacantes pueden aprovechar el mayor uso de la herramienta y adaptar sus cadenas de ataques de phishing para reflejar este proceso.

En una campaña observada por Trend Micro, se descubrió que los actores de amenazas distribuían un código QR malicioso disfrazado de un método de autenticación de dos factores para los "documentos" que se enviaban a las víctimas.

Google no ha dado un plazo específico en el que se realizará la transición para los titulares de cuentas de Google, pero agregó que los usuarios deben estar atentos a las actualizaciones de la empresa en el "futuro cercano".

Fuente: ITPro