SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label ingeniería social. Show all posts
Showing posts with label ingeniería social. Show all posts

May 20, 2026

Phishing avanzando, EvilTokens y combinación tóxica de OAuth, MFA e IA para robar credenciales

En febrero de 2026, se lanzó EvilTokens, una plataforma de phishing como servicio (PhaaS). En tan solo cinco semanas, había comprometido a más de 340 organizaciones de Microsoft 365 en cinco países.

Las víctimas de la plataforma recibían un mensaje solicitándoles que introdujeran un código corto en microsoft.com/devicelogin y completaran su verificación MFA habitual. A continuación, creían haber iniciado sesión correctamente. En realidad, habían proporcionado al operador un token de actualización válido con acceso a su buzón, unidad, calendario y contactos, con una duración equivalente a la de una política de inquilino, no a la de una sesión.

El operador nunca necesitó introducir una contraseña, nunca se activó la solicitud de MFA y nunca se produjo ningún evento de inicio de sesión que pareciera una intrusión. El ataque tuvo éxito porque la pantalla de consentimiento de OAuth se ha convertido en un clic instintivo, y los controles diseñados para detener el phishing de credenciales no tienen en cuenta la capa de consentimiento.

Los investigadores de seguridad denominan a esta situación phishing de consentimiento o abuso de la concesión de OAuth. El clic de phishing que importaba la década pasada entregaba una contraseña. El clic de phishing que importa ahora entrega un token de actualización, y se sitúa estructuralmente por debajo de los controles de identidad que la mayoría de las organizaciones aún consideran el perímetro de seguridad.

¿Por qué la autenticación multifactor no puede ver una concesión de OAuth?

Un ataque de phishing de credenciales proporciona un nombre de usuario y una contraseña que deben ser reutilizados en algún lugar, y la mayoría de las plataformas de identidad ahora exigen un segundo factor de autenticación durante la reutilización. Incluso los kits de ataque de intermediario (AiTM) generan una cookie de sesión vinculada a un evento de inicio de sesión que el SIEM correlaciona con la geografía, el dispositivo y los patrones de viaje.

Una concesión OAuth no genera credenciales repetidas. El usuario se autentica en el proveedor de identidad legítimo, completa el desafío de MFA en el dominio legítimo y hace clic en Aceptar. El token que obtiene el atacante es el resultado del funcionamiento previsto del sistema. Está firmado por el proveedor de identidad, tiene el alcance acordado por el usuario y es actualizable. La MFA no puede bloquearlo porque ya se ha realizado.

El otro problema es que los tokens de actualización extienden la ventana de validez. Los tokens emitidos por EvilTokens sobrevivieron a los restablecimientos de contraseña y permanecieron válidos durante semanas o meses, según la configuración del inquilino. Cambiar la contraseña no invalidaba la concesión. Solo la revocación explícita o una política de acceso condicional que exigiera un nuevo consentimiento la cerraban.

Cómo se normalizó el consentimiento

Este vector de ataque existe desde que OAuth se convirtió en estándar. Lo que cambió es el entorno en el que opera. Los usuarios se han acostumbrado a aceptar las pantallas de consentimiento con la misma frecuencia con la que antes aceptaban las cookies. Todas las integraciones de productividad lo muestran. Todas las extensiones de navegador que interactúan con una cuenta SaaS lo muestran. El volumen de consentimientos legítimos que un trabajador del conocimiento ve en un mes supera con creces cualquier cosa que existiera cuando se redactaron los modelos de amenazas originales de OAuth.

Los ámbitos en sí mismos utilizan un lenguaje que no se corresponde claramente con el riesgo. Un ámbito llamado "Leer tu correo" suena limitado, pero en la práctica abarca todos los mensajes, archivos adjuntos e hilos compartidos a los que el usuario puede acceder. Un permiso denominado "Acceder a archivos sin estar presente" implica un token de larga duración emitido sin que el usuario esté frente a una pantalla para revocarlo. La brecha entre el lenguaje de consentimiento y el alcance operativo es precisamente donde operan los atacantes.

Combinaciones tóxicas se forman bajo el control del propietario de la aplicación.

Un único consentimiento de OAuth proporciona a un atacante un punto de acceso limitado dentro de una aplicación. El riesgo aumenta cuando esos puntos de acceso se conectan.

Un usuario del departamento de finanzas otorga a un resumidor de reuniones con IA acceso a su calendario y buzón de correo. Posteriormente, el mismo usuario otorga a un asistente de productividad acceso a la unidad compartida de la empresa. Un tercer permiso conecta una herramienta de enriquecimiento de CRM con la base de datos de clientes. Cada uno se aprobó individualmente. Ningún propietario de la aplicación autorizó la combinación. La superficie de riesgo ahora son tres ámbitos que se cruzan a través de una misma identidad humana, donde la vulnerabilidad del resumidor de reuniones puede acceder a borradores de contratos y registros de clientes a través de la misma persona.

Esto se denomina combinación tóxica. Consiste en una distribución de permisos entre aplicaciones, mediada por una concesión OAuth, una integración o un agente de IA, que ningún propietario de aplicación autorizó como su propia superficie de riesgo. No se puede observar en el registro de auditoría de ninguna aplicación, ya que la conexión existe fuera de todas ellas.

La instalación de MCP, el clic de consentimiento de OAuth y la concesión de la extensión del navegador: cada uno de estos pasos se realiza con un solo clic. Los servidores del Protocolo de Contexto de Modelo (MCP) se están convirtiendo en la próxima superficie de ataque al estilo OAuth, permitiendo a los agentes obtener acceso restringido mediante el mismo mecanismo de confianza única que ya utilizan las pantallas de consentimiento.

El incidente Salesloft-Drift de 2025 demostró cómo se manifiesta esto a gran escala. Un conector descendente comprometido se propagó a más de 700 clientes de Salesforce mediante tokens de OAuth que los clientes habían aprobado legítimamente. Todos los clientes autorizaron la integración, pero ninguno autorizó la propagación.

Fuente: THN

May 19, 2026

Empleados de la NASA víctimas de una estafa china de phishing dirigida a software de defensa

La Oficina del Inspector General (OIG) de la Administración Nacional de Aeronáutica y del Espacio de Estados Unidos (NASA) reveló cómo un ciudadano chino se hizo pasar por un investigador estadounidense como parte de una campaña de spear-phishing para obtener información confidencial de la agencia espacial, así como de entidades gubernamentales, universidades y empresas privadas, en violación de las leyes de control de exportaciones.

"Durante años, los empleados de la NASA y los colaboradores de investigación creyeron que simplemente compartían software con sus colegas", declaró la OIG en un comunicado. "En realidad, estaban enviando por correo electrónico tecnología de defensa confidencial a un ciudadano chino que se hacía pasar por ingenieros estadounidenses".

El individuo vinculado a la campaña fue identificado como el ciudadano chino Song Wu en septiembre de 2024, cuando el Departamento de Justicia de Estados Unidos (DoJ) anunció cargos en su contra por orquestar un esquema de phishing que duró varios años, desde enero de 2017 hasta diciembre de 2021, y que tuvo como objetivo a decenas de profesores, investigadores e ingenieros estadounidenses.

Algunas de las víctimas de la campaña trabajaban en la NASA, la Fuerza Aérea, la Armada, el Ejército y la Administración Federal de Aviación, mientras que otras lo hacían en importantes universidades y empresas del sector privado.

Según la acusación formal de 2024, Song era ingeniero en la Corporación de la Industria de Aviación de China (AVIC), un conglomerado estatal chino de defensa y aeroespacial fundado en 2008. En un intento por obtener software de modelado utilizado para el diseño aeroespacial y el desarrollo de armamento, Song y sus cómplices presuntamente llevaron a cabo una extensa investigación sobre sus objetivos, haciéndose pasar por amigos y colegas para acceder a software y código fuente de propiedad exclusiva.

La Oficina del Inspector General (OIG) indicó que el plan tuvo éxito en algunos casos, donde las víctimas compartieron información confidencial con las cuentas falsas gestionadas por Song y sus cómplices sin darse cuenta de que estaban infringiendo las leyes estadounidenses de control de exportaciones.

Song ha sido acusado de fraude electrónico y 14 cargos de robo de identidad agravado, y se enfrenta a una pena máxima de 20 años de prisión por cada cargo de fraude electrónico. También se enfrenta a una condena consecutiva de dos años si es declarado culpable de robo de identidad agravado. El hombre de 40 años sigue prófugo.

Al incluir a Song en la lista de los más buscados de Estados Unidos, el Buró Federal de Investigaciones (FBI) indicó que el software especializado podría utilizarse para aplicaciones industriales y militares, incluyendo el desarrollo de misiles tácticos avanzados y el diseño y evaluación aerodinámica de armas.

"A medida que las campañas de phishing se vuelven más sofisticadas, existen pistas comunes que pueden delatar a los estafadores y exponer sus esquemas de fraude a la exportación. En el caso de Song, solicitó el mismo software en varias ocasiones sin justificar su necesidad".

Los estafadores que manipulan el control de exportaciones también suelen sugerir métodos de pago inusuales (como transferencias bancarias sospechosas); cambian abruptamente las condiciones o la fuente de pago; y utilizan métodos de transferencia poco convencionales para ocultar su identidad y eludir las restricciones de envío.

Fuente: THN

Apr 25, 2026

"Copitos de nieve": Empleo de Ingeniería Social para engañar directivos y desplegar malware personalizado.

Se ha detectado un grupo de amenazas previamente no documentado, conocido como UNC6692, que utiliza tácticas de ingeniería social a través de Microsoft Teams para desplegar un conjunto de malware personalizado en equipos comprometidos.

"Al igual que muchas otras intrusiones en los últimos años, UNC6692 se basó en gran medida en la suplantación de identidad de empleados del servicio de asistencia técnica de TI, convenciendo a la víctima de aceptar una invitación de chat de Microsoft Teams desde una cuenta ajena a su organización", afirmó Mandiant, propiedad de Google, en un informe publicado hoy.

Se ha atribuido a UNC6692 una campaña masiva de correo electrónico diseñada para saturar la bandeja de entrada de la víctima con un aluvión de correos no deseados, creando una falsa sensación de urgencia. El atacante se pone en contacto con la víctima a través de Microsoft Teams enviando un mensaje en el que afirma ser del equipo de soporte técnico de TI para ofrecer ayuda con el problema del bombardeo de correo electrónico.

Cabe destacar que esta combinación de bombardeo de la bandeja de entrada de correo electrónico de la víctima, seguido de la suplantación de identidad del servicio de asistencia técnica a través de Microsoft Teams, es una táctica utilizada desde hace tiempo por antiguos afiliados de Black Basta. A pesar de que el grupo cesó sus operaciones de ransomware a principios del año pasado, esta táctica no muestra signos de desaceleración.

En un informe publicado la semana pasada, ReliaQuest reveló que se está utilizando para atacar a ejecutivos y empleados de alto nivel con el fin de obtener acceso inicial a las redes corporativas para el posible robo de datos, el movimiento lateral, el despliegue de ransomware y la extorsión. En algunos casos, las conversaciones se iniciaron con tan solo 29 segundos de diferencia.

El objetivo de la conversación es engañar a las víctimas para que instalen herramientas legítimas de monitoreo y administración remota (RMM), como Quick Assist o Supremo Remote Desktop, para permitir el acceso directo, y luego utilizarlas como arma para instalar cargas maliciosas adicionales.


"Del 1 de marzo al 1 de abril de 2026, el 77% de los incidentes observados tuvieron como objetivo a empleados de alto nivel, un aumento con respecto al 59% registrado en los dos primeros meses de 2026", afirmaron los investigadores de ReliaQuest, John Dilgen y Alexa Feminella. "Esta actividad demuestra que las tácticas más efectivas de un grupo de ciberdelincuentes pueden perdurar mucho más allá de la propia desaparición del grupo".

La cadena de ataque detallada por Mandiant, por otro lado, se desvía de este enfoque, ya que se instruye a la víctima a hacer clic en un enlace de phishing compartido a través del chat de Teams para instalar un parche local que solucione el problema del spam. Al hacer clic, se descarga un script de AutoHotkey desde un bucket de AWS S3 controlado por el atacante. La página de phishing se llama "Mailbox Repair and Sync Utility v2.1.5".

El script está diseñado para realizar un reconocimiento inicial y luego instalar SNOWBELT, una extensión de navegador maliciosa basada en Chromium, en el navegador Edge, ejecutándola en modo sin interfaz gráfica junto con el parámetro de línea de comandos "--load-extension".

"El atacante utilizó un script de control diseñado para garantizar que la carga útil se entregue solo a los objetivos previstos, evadiendo así los entornos de pruebas de seguridad automatizados", afirmaron los investigadores de Mandiant JP Glab, Tufail Ahmed, Josh Kelley y Muhammad Umair.

El script también verifica el navegador de la víctima. Si el usuario no utiliza Microsoft Edge, la página muestra una advertencia superpuesta persistente. Mediante la extensión SNOWBELT, UNC6692 descargó archivos adicionales, incluyendo SNOWGLAZE, SNOWBASIN, scripts de AutoHotkey y un archivo ZIP que contiene un ejecutable de Python portátil y las bibliotecas necesarias.

La página de phishing también está diseñada para mostrar un Panel de administración de configuración con un botón destacado de "Verificación de estado" que, al hacer clic, solicita a los usuarios que ingresen sus credenciales de correo electrónico con un supuesto fin de autenticación, pero que, en realidad, se utiliza para recopilar y extraer los datos a otro bucket de Amazon S3.

El ecosistema de malware SNOW es un conjunto de herramientas modulares que funcionan en conjunto para facilitar los objetivos del atacante. Mientras que SNOWBELT es una puerta trasera basada en JavaScript que recibe comandos y los reenvía a SNOWBASIN para su ejecución, SNOWGLAZE es un tunelizador basado en Python que crea un túnel WebSocket seguro y autenticado entre la red interna de la víctima y el servidor de comando y control (C2) del atacante.

El tercer componente es SNOWBASIN, que funciona como una puerta trasera persistente para permitir la ejecución remota de comandos mediante "cmd.exe" o "powershell.exe", la captura de pantallas, la carga y descarga de archivos y la autodestrucción. Se ejecuta como un servidor HTTP local en los puertos 8000, 8001 o 8002.

Algunas de las acciones posteriores a la explotación que realiza UNC6692 tras obtener acceso inicial son las siguientes:

  • Utiliza un script de Python para escanear la red local en busca de movimientos laterales en los puertos 135, 445 y 3389, establece una sesión PsExec con el sistema de la víctima mediante la utilidad de tunelización SNOWGLAZE e inicia una sesión RDP a través del túnel SNOWGLAZE desde el sistema de la víctima a un servidor de respaldo.
  • Utiliza una cuenta de administrador local para extraer la memoria del proceso LSASS del sistema con el Administrador de tareas de Windows para escalar privilegios.
  • Utiliza la técnica Pass-The-Hash para acceder lateralmente a los controladores de dominio de la red mediante los hashes de contraseñas de usuarios con privilegios elevados, descargue y ejecute FTK Imager para capturar datos confidenciales (por ejemplo, archivos de la base de datos de Active Directory) y escríbalos en la carpeta \Downloads, y exfiltre dichos datos mediante la herramienta de carga de archivos LimeWire.

"La campaña UNC6692 demuestra una interesante evolución en las tácticas, en particular el uso de ingeniería social, malware personalizado y una extensión de navegador maliciosa, que se aprovecha de la confianza inherente de la víctima en varios proveedores de software empresarial", declaró el gigante tecnológico.

Un elemento crucial de esta estrategia es el abuso sistemático de servicios legítimos en la nube para la distribución y exfiltración de malware, así como para la infraestructura de comando y control (C2). Al alojar componentes maliciosos en plataformas en la nube de confianza, los atacantes suelen eludir los filtros de reputación de red tradicionales y mimetizarse con el elevado volumen de tráfico legítimo en la nube.

Esta revelación surge a raíz de que Cato Networks detallara una campaña de phishing por voz que utiliza una suplantación de identidad similar a la de un servicio de asistencia técnica en Microsoft Teams para guiar a las víctimas a ejecutar un troyano basado en WebSocket, denominado PhantomBackdoor, mediante un script de PowerShell ofuscado obtenido de un servidor externo.

"Este incidente demuestra cómo la suplantación de identidad del servicio de asistencia técnica, realizada a través de una reunión de Microsoft Teams, puede reemplazar el phishing tradicional y tener el mismo resultado: la ejecución simulada de PowerShell seguida de una puerta trasera WebSocket", afirmó la empresa de ciberseguridad. "Los responsables de la seguridad deben considerar las herramientas de colaboración como superficies de ataque prioritarias, reforzando los flujos de trabajo de verificación del servicio de asistencia técnica, reforzando los controles externos de Teams y de uso compartido de pantalla, y protegiendo PowerShell".

Fuente: THN

Apr 23, 2026

Ataques de ingeniería social intentan robar dominios DeFI

La pasarela de Ethereum Name Service eth.limo ha revelado que un secuestro de dominio el viernes fue causado por un ataque de ingeniería social dirigido contra easyDNS, su proveedor de servicios de nombres de dominio.

La pasarela de Ethereum Name Service eth.limo ha revelado que un secuestro de dominio el viernes fue causado por un ataque de ingeniería social dirigido contra easyDNS, su proveedor de servicios de nombres de dominio.

El CEO de EasyDNS, Mark Jeftovic, afirmó que el ataque de ingeniería social fue muy sofisticado y que la empresa está investigando más a fondo para determinar cómo ocurrió la brecha. 

Según un informe post-mortem publicado por eth.limo el sábado, un atacante se hizo pasar por uno de los miembros del equipo para iniciar un proceso de recuperación de cuenta con easyDNS, lo que otorgó acceso a la cuenta de eth.limo y les permitió alterar la configuración del dominio.

"Los registros NS fueron cambiados y dirigidos a Cloudflare… Una vez que entendimos que había ocurrido un secuestro de DNS, notificamos inmediatamente a la comunidad y a Vitalik Buterin, entre otros. Luego comenzamos a contactar a EasyDNS en un intento de responder al incidente", dijo la empresa.


Eth.limo sirve como un puente Web2, proporcionando acceso a alrededor de 2 millones de sitios web descentralizados que utilizan el nombre de dominio .ETH. El secuestro del servicio podría permitir a un atacante redirigir a los usuarios a sitios web maliciosos. El cofundador de Ethereum Vitalik Buterin advirtió a los usuarios el viernes que evitaran su blog hasta que se resolviera el incidente.

El CEO de easyDNS, Mark Jeftovic, ha aceptado públicamente la responsabilidad del incidente en su propio informe post-mortem. "Nos equivocamos y lo admitimos... Esto marcaría el primer ataque exitoso de ingeniería social contra un cliente de easyDNS en nuestra historia de 28 años. Ha habido numerosos intentos."

Ambas empresas han señalado que la extensión de seguridad del sistema de nombres de dominio (DNSSEC) frustró los intentos del atacante de causar más daños. El atacante no pudo producir firmas criptográficas válidas, por lo que los resolvedores del sistema de nombres de dominio rechazaron las respuestas DNS falsas del atacante, lo que provocó que los usuarios vieran mensajes de error en lugar de ser redirigidos a sitios maliciosos.

"DNSSEC estaba habilitado para su dominio cuando los atacantes intentaron cambiar sus servidores de nombres, presumiblemente para efectuar algún tipo de ataque de phishing o inyección de malware. Los resolvedores conscientes de DNSSEC, que la mayoría son hoy en día, comenzaron a dejar de lado las consultas", dijo Jeftovic.

El incidente de eth.limo es el último de una serie de secuestros de dominios que apuntan a proyectos de criptomonedas. Días antes, el agregador de intercambio descentralizado CoW Swap perdió el control de su sitio web después de que una parte desconocida secuestrara su dominio. 

Fuente: CoinTelegraph

Apr 1, 2026

Axios: ataque a la cadena de suministro por cuenta de NPM comprometida

El popular cliente HTTP conocido como Axios sufrió un ataque a la cadena de suministro después de que dos versiones recientemente publicadas del paquete NPM introdujeran una dependencia maliciosa que instala un troyano capaz de atacar sistemas Windows, macOS y Linux.

Con más de 83 millones de descargas semanales, Axios es uno de los clientes HTTP más utilizados en el ecosistema JavaScript en frameworks de frontend, servicios backend y aplicaciones empresariales.

Se ha descubierto que las versiones 1.14.1 y 0.30.4 de Axios inyectan la versión 4.2.1 de "plain-crypto-js" como una dependencia falsa. El axios real tiene sólo tres dependencias (follow-redirects, form-data, proxy-from-env). La adición de plain-crypto-js es una manipulación inequívoca.

Según StepSecurity, las dos versiones se publicaron utilizando las credenciales NPM comprometidas del mantenedor principal de Axios ("jasonsaayman"), lo que permitió a los atacantes eludir la canalización CI/CD de GitHub Actions del proyecto.

"Su único propósito es ejecutar un script posterior a la instalación que actúa como un troyano de acceso remoto multiplataforma (RAT), dirigido a macOS, Windows y Linux", dijo el investigador de seguridad Ashish Kurmi. "El dropper contacta con un servidor de comando y control en vivo y entrega cargas útiles de segunda etapa específicas de la plataforma. Después de la ejecución, el malware se elimina y reemplaza su propio package.json con una versión limpia para evadir la detección forense".

Los usuarios que tengan instaladas las versiones 1.14.1 o 0.30.4 de Axios deben rotar sus secretos y credenciales con efecto inmediato y bajar a una versión segura (1.14.0 o 0.30.3). Las versiones maliciosas, así como "plain-crypto-js", ya no están disponibles para descargar desde NPM.

"Esto no fue oportunista", añadió Kurmi. "La dependencia maliciosa se organizó con 18 horas de anticipación. Se preconstruyeron tres cargas útiles separadas para tres sistemas operativos. Ambas ramas de lanzamiento fueron atacadas en 39 minutos. Cada rastro fue diseñado para autodestruirse".

Según StepSecurity, se dice que el actor de amenazas detrás de la campaña comprometió la cuenta NPM de "jasonsaayman" y cambió su dirección de correo electrónico registrada a una dirección de Proton Mail bajo su control ("[email protected]"). El "plain-crypto-js" fue publicado por un usuario de NPM llamado "nrwise" con la dirección de correo electrónico "[email protected]".

Se cree que el atacante obtuvo un token de acceso NPM clásico de larga duración para que la cuenta tomara el control y publicara directamente versiones envenenadas de Axios en el registro.

El malware incrustado, por su parte, se lanza a través de un dropper ofuscado de Node.js ("setup.js") y está diseñado para ramificarse en una de las tres rutas de ataque basadas en el sistema operativo:

  • En macOS, ejecuta una carga útil AppleScript para recuperar un binario troyano de un servidor externo ("sfrclak[.].com:8000"), guardarlo como "/Library/Caches/com.apple.act.mond", cambiar sus permisos para hacerlo ejecutable y ejecutarlo en segundo plano a través de /bin/zsh. El archivo AppleScript se elimina después de la ejecución para cubrir las pistas.
  • En Windows, localiza la ruta binaria de PowerShell, la copia en "%PROGRAMDATA%\wt.exe" (disfrazándola de la aplicación Terminal de Windows), escribe un script de Visual Basic en el directorio temporal y lo ejecuta. VBScript se pone en contacto con el mismo servidor para buscar un script PowerShell RAT y ejecutarlo. Luego se elimina el archivo descargado.
  • En otras plataformas (por ejemplo, Linux), el dropper ejecuta un comando de shell a través de execSync de Node.js para recuperar un script Python RAT del mismo servidor, guardarlo en "/tmp/ld.py" y ejecutarlo en segundo plano usando el comando nohup.

"Cada plataforma envía un cuerpo POST distinto a la misma URL. Esto permite que el servidor C2 proporcione una carga útil apropiada para la plataforma en respuesta a un único punto final".

El binario de segunda etapa descargado para macOS es un RAT C++ que toma huellas digitales del sistema y envía señales a un servidor remoto cada 60 segundos para recuperar comandos para su posterior ejecución. Admite capacidades para ejecutar cargas útiles adicionales, ejecutar comandos de shell, enumerar el sistema de archivos y finalizar la RAT.

El análisis de SafeDep del RAT de Linux ha revelado que admite los mismos comandos que su homólogo de macOS. La ausencia de un mecanismo de persistencia significa que el malware no sobrevive tras los reinicios. Esto indica que el ataque está orientado a una rápida filtración de datos o aprovecha la capacidad del RAT para ejecutar binarios y comandos de shell para implementar persistencia.

"El ataque se destaca por su moderación. No se modificó ningún archivo fuente de Axios, lo que hace que sea menos probable que la revisión del código tradicional basada en diferencias lo detecte", dijo SafeDep. "El comportamiento malicioso vive completamente en una dependencia transitiva, activada automáticamente por el ciclo de vida posterior a la instalación de npm".

El PowerShell RAT dirigido a Windows no es diferente en el sentido de que también facilita la misma funcionalidad para ejecutar archivos DLL arbitrarios en la memoria, ejecutar comandos de PowerShell, enumerar directorios con metadatos de archivos y suprimirse elegantemente. A diferencia de las variantes de macOS y Linux, RAT crea "%PROGRAMDATA%\system.bat" con una base de descarga que recupera el malware del servidor en cada inicio de sesión y agrega una clave de ejecución del registro que apunta al script por lotes.

"En cada host comprometido, el RAT realizó un reconocimiento inmediato del sistema: enumeró directorios de usuarios, raíces de unidades del sistema de archivos y procesos en ejecución, y transmitió estos datos al C2", dijo el investigador de Huntress, John Hammond. "El RAT mantuvo un bucle de baliza de 60 segundos, lista para aceptar más comandos, incluida la ejecución de scripts arbitrarios y la inyección binaria en memoria".

Como señaló Elastic Security Labs, el ataque utiliza tres implementaciones paralelas del mismo RAT (PowerShell para Windows, C++ compilado para macOS, Python para Linux) que comparten un protocolo C2, un conjunto de comandos, un formato de mensaje y un comportamiento operativo idénticos. "La coherencia indica claramente que un único desarrollador o un equipo estrechamente coordinado trabaja a partir de un documento de diseño compartido", dijo la compañía.

Una vez que se inicia la carga útil principal, el malware Node.js también toma medidas para realizar tres pasos de limpieza forense: eliminando el script postinstalación del directorio del paquete instalado, eliminando el "package.json".

"Ninguna versión maliciosa contiene una sola línea de código malicioso dentro del propio Axios", dijo StepSecurity. "En cambio, ambos inyectan una dependencia falsa, [email protected], un paquete que nunca se importa a ninguna parte del código fuente de Axios, cuyo único propósito es ejecutar un script posterior a la instalación que implementa un troyano de acceso remoto multiplataforma (RAT)".

Actualmente no se sabe quién está detrás del compromiso de la cadena de suministro, pero Elastic dijo que el binario macOS Mach-O entregado por el gancho postinstalación "plain-crypto-js" muestra una superposición significativa con WAVESHAPER, una puerta trasera de C++ rastreada por Mandiant, propiedad de Google, el mes pasado y atribuida a un actor de amenazas norcoreano conocido como UNC1069.

Se recomienda a los usuarios que realicen las siguientes acciones para determinar el compromiso:

  • Busque las versiones maliciosas de Axios.
  • Compruebe si hay artefactos RAT: "/Library/Caches/com.apple.act.mond" (macOS), "%PROGRAMDATA%\wt.exe" (Windows) y "/tmp/ld.py" (Linux).
  • Cambie a las versiones 1.14.0 o 0.30.3 de Axios.
  • Elimine "plain-crypto-js" del directorio "node_modules".
  • Si se detectan artefactos RAT, asuma un compromiso y rote todas las credenciales en el sistema.
  • Audite las canalizaciones de CI/CD en busca de ejecuciones que instalaron las versiones afectadas.
  • Bloquear el tráfico de salida al dominio de comando y control ("sfrclak[.]com")

Socket, en su propio análisis del ataque, dijo que identificó dos paquetes adicionales que distribuyen el mismo malware a través de dependencias proporcionadas:

  • @shadanai/openclaw (versiones 2026.3.28-2, 2026.3.28-3, 2026.3.31-1 y 2026.3.31-2)
  • @qqbrowser/openclaw-qbot (versión 0.0.130)

Actualización: de acuerdo a la narración y del análisis post-morten de los mantenedores de Axios, esto es lo que ha sucedido. Todo apunta al uso de nuevas herramientas e ingeniería social habilitada por IA, por ejemplo las utilizadas por el grupo UNC1069.

  • Adaptaron este proceso específicamente para mí de la siguiente manera.
  • Se pusieron en contacto conmigo haciéndose pasar por el fundador de una empresa. Habían clonado la imagen del fundador y la propia empresa.
  • Luego me invitaron a un espacio de trabajo real de Slack. Este espacio de trabajo tenía la marca de la empresa y un nombre creíble. El Slack estaba muy bien diseñado: tenían canales donde compartían publicaciones de LinkedIn. Supongo que estas publicaciones de LinkedIn simplemente iban a la cuenta real de la empresa, pero era muy convincente, etc. Incluso tenían lo que supongo que eran perfiles falsos del equipo de la empresa, así como de otros mantenedores de software libre.
  • Programaron una reunión conmigo para conectar. La reunión fue en Microsoft Teams y parecía haber un grupo de personas involucradas.
  • En la reunión me dijeron que algo en mi sistema estaba desactualizado. Instalé el archivo que faltaba, ya que supuse que tenía que ver con Teams, y resultó ser el troyano de acceso remoto (RAT).
  • Todo estuvo perfectamente coordinado, parecía legítimo y se realizó de manera profesional.

Fuente: THN

Feb 14, 2025

Ingeniería Social orientada a engañar usuarios para ejecutar PowerShell como administrador

Se ha observado que el actor estatal norcoreano Kimsuky (también conocido como APT43, Black Banshee, Emerald Sleet, Sparkling Pisces, Springtail, TA427, y Velvet Chollima) utiliza una nueva táctica inspirada en las campañas ClickFix, que ahora están muy extendidas.

ClickFix es una táctica de ingeniería social que ha ganado fuerza en la comunidad de ciberdelincuentes, especialmente para distribuir malware de robo de información.

Implica mensajes de error engañosos o indicaciones que dirigen a las víctimas a ejecutar código malicioso por sí mismas, a menudo a través de comandos de PowerShell. Estas acciones suelen provocar infecciones de malware.

Según la información del equipo de Inteligencia de Amenazas de Microsoft, el atacante se hace pasar por un funcionario del gobierno de Corea del Sur y gradualmente establece una conexión con la víctima.

Una vez que se establece un cierto nivel de confianza, el atacante envía un correo electrónico de phishing con un archivo PDF adjunto. Sin embargo, los usuarios que leen el documento son dirigidos a un enlace de registro de dispositivo falso que les indica que ejecuten PowerShell como administrador y peguen el código proporcionado por el atacante.

Cuando se ejecuta, el código instala una herramienta de escritorio remoto basada en navegador, descarga un certificado utilizando un PIN codificado y registra el dispositivo de la víctima en un servidor remoto, lo que le da al atacante acceso directo para la exfiltración de datos.

Microsoft dice que observó esta táctica en ataques de alcance limitado a partir de enero de 2025, dirigidos a personas que trabajan en organizaciones de asuntos internacionales, ONG, agencias gubernamentales y empresas de medios en América del Norte, América del Sur, Europa y Asia Oriental.

Microsoft notificó a los clientes que fueron objeto de esta actividad e insta a otros a tomar nota de la nueva táctica y tratar todas las comunicaciones no solicitadas con extrema precaución.

"Si bien solo hemos observado el uso de esta táctica en ataques limitados desde enero de 2025, este cambio es indicativo de un nuevo enfoque para comprometer sus objetivos de espionaje tradicionales", advierte Microsoft.

La adopción de tácticas ClickFix por parte de actores de estados nacionales como Kimsuky es un testimonio de la efectividad del ataque en operaciones reales.

Phishing con PowerShell y Dropbox

Usando señuelos de phishing personalizados escritos en coreano y camuflados como documentos legítimos, los atacantes se infiltraron con éxito en entornos específicos, dijeron los investigadores de seguridad Den Iuzvyk y Tim Peck en un informe de Securonix.

Los documentos señuelo, enviados a través de correos electrónicos de phishing como archivos .HWP, .XLSX y .PPTX, se disfrazan como registros de trabajo, documentos de seguros y archivos relacionados con criptografía para engañar a los destinatarios para que los abran, lo que desencadena el proceso de infección.

La cadena de ataque se destaca por su gran dependencia de scripts de PowerShell en varias etapas, incluida la entrega de la carga útil, el reconocimiento y la ejecución. También se caracteriza por el uso de Dropbox para la distribución de la carga útil y la exfiltración de datos.

Todo comienza con un archivo ZIP que contiene un único archivo de acceso directo de Windows (.LNK) que se hace pasar por un documento legítimo y que, cuando se extrae y se ejecuta, activa la ejecución del código de PowerShell para recuperar y mostrar un documento señuelo alojado en Dropbox, mientras que establece sigilosamente la persistencia en el host de Windows a través de una tarea programada llamada "ChromeUpdateTaskMachine".

El script de PowerShell también está diseñado para ponerse en contacto con la misma ubicación de Dropbox para buscar otro script de PowerShell que es responsable de recopilar y exfiltrar información del sistema. Además, suelta un tercer script de PowerShell que es en última instancia responsable de ejecutar un ensamblado .NET desconocido.

Securonix dijo que pudo aprovechar los tokens OAuth para obtener información adicional sobre la infraestructura del actor de la amenaza, encontrando evidencia de que la campaña puede haber estado en marcha desde septiembre del año pasado.

Los usuarios deben tener cuidado cuando encuentren solicitudes para ejecutar en sus computadoras código que copian en línea, especialmente cuando lo hacen con privilegios de administrador.

Fuente: BC | THN

Feb 13, 2025

Cómo se utiliza la IA agéntica como arma para ataques de ingeniería social

La ingeniería social es el vector de acceso inicial más común que los cibercriminales explotan para vulnerar las organizaciones. Con cada año que pasa, los ataques de ingeniería social se vuelven más grandes y audaces gracias a los rápidos avances en inteligencia artificial.

En noviembre de 2022 se presentó el primer modelo de lenguaje grande (LLM), que se lanzó de forma gratuita al público. En 2023, el mundo comenzó a utilizar herramientas de IA generativa y los desarrolladores implementaron una variedad de características y funcionalidades basadas en estos LLM. En la segunda mitad de 2024, surgió rápidamente una nueva iteración: agentes impulsados ​​por IA ("IA agéntica") que pueden actuar de forma autónoma y ejecutar tareas complejas.

La forma en que los humanos interactúan y colaboran con la IA está dando un gran paso adelante gracias a la IA con agentes, una tecnología emergente que transformará las industrias en todas partes. Combina nuevas formas de inteligencia artificial (IA), como los grandes modelos de lenguaje (LLM), la IA tradicional, como el aprendizaje automático, y la automatización empresarial para crear agentes de IA autónomos que pueden analizar datos, establecer objetivos y tomar medidas con una menor supervisión humana. Estos agentes son capaces de tomar decisiones y resolver problemas de forma dinámica, aprender y mejorar a través de cada interacción. Piense en agentes con inteligencia artificial que puedan planificar su próximo viaje al extranjero y hacer todos los arreglos de viaje; robots con apariencia humana que actúen como cuidadores virtuales de personas mayores; o especialistas en cadenas de suministro con inteligencia artificial que puedan optimizar los inventarios sobre la marcha en respuesta a las fluctuaciones de la demanda en tiempo real.

Gartner predice que, para 2028, un tercio de nuestras interacciones con la IA pasarán de ser simplemente escribir comandos a interactuar plenamente con agentes autónomos que pueden actuar según sus propios objetivos e intenciones. 

La IA está ayudando a los cibercriminales a avanzar en sus campañas de ingeniería social de múltiples maneras:

  • Phishing personalizado: los algoritmos de IA pueden analizar datos de las redes sociales (como antecedentes, intereses, empleo, conexiones, asociaciones, ubicación, etc.) y varias fuentes OSINT para crear ataques de phishing más personalizados y convincentes.
  • Contenido local y contextual: herramientas como ChatGPT, Copilot y Gemini pueden ayudar a redactar correos electrónicos de phishing que sean gramaticalmente correctos, contextualmente apropiados y traducidos a cualquier idioma local. Se puede pedir a la IA que imite un estilo o tono de escritura específico, y se pueden redactar correos electrónicos de phishing de acuerdo con la respuesta o el comportamiento de un destinatario.
  • Deepfakes realistas: los actores de amenazas utilizan herramientas de deepfake para crear personajes virtuales falsos y clones de audio de ejecutivos superiores y socios comerciales de confianza. Los deepfakes se utilizan para convencer a los empleados de que compartan información confidencial, transfieran dinero o concedan acceso a la red de una organización.

Dado que la IA está disponible para todos, podemos esperar que los ciberdelincuentes exploten la tecnología de IA agética con fines maliciosos. A continuación, se enumeran algunos casos que explican cómo los actores maliciosos utilizarán la IA agéntica como arma para lanzar ataques de ingeniería social:

  • Amenazas automejorables, adaptativas e implacables: uno de los beneficios clave de la IA agéntica es que contiene memoria y, por lo tanto, posee la capacidad de aprender e improvisar. A medida que la IA interactúa con más víctimas a lo largo del tiempo, recopila datos sobre qué tipos de mensajes o enfoques funcionan mejor para ciertos tipos demográficos. Por lo tanto, se adapta, perfecciona sus futuras campañas de phishing, haciendo que cada ataque posterior sea más poderoso, convincente y efectivo.
  • Phishing selectivo automatizado: la IA no agente se basa esencialmente en indicaciones; los cibercriminales tienen que proporcionar datos específicos para que la IA cree un correo electrónico de phishing. En el nuevo orden mundial, los agentes de IA maliciosos recopilarán de forma autónoma datos de los perfiles de las redes sociales, crearán mensajes de phishing, los adaptarán a personas u organizaciones específicas y los difundirán hasta lograr el resultado deseado.
  • Orientación dinámica: los agentes de IA pueden actualizar o alterar dinámicamente su discurso de phishing en función de la respuesta o la ubicación del destinatario, o de cosas como días festivos, eventos o los intereses del objetivo, lo que marca un cambio significativo de los ataques de phishing estáticos a amenazas de ingeniería social altamente adaptables y en tiempo real. Por ejemplo, si se ignora un mensaje de phishing, la IA podría enviar un mensaje de seguimiento con un tono más urgente.
  • Campañas de varias etapas: la IA con agentes puede orquestarse para lanzar ataques de ingeniería social complejos y de varias etapas. En términos más simples, se le puede indicar a la IA que aproveche los datos de una interacción para impulsar la siguiente. Por ejemplo, un ataque de phishing puede inducir a alguien a revelar una pequeña cantidad de información en la primera ronda de ataques. La IA puede luego usar esa información para trazar su próximo curso de acción.
  • Ingeniería social multimodal: un agente de IA autónomo podría ir más allá del correo electrónico y usar o combinar otros canales de comunicación, como mensajes de texto, llamadas telefónicas o redes sociales, en sus intentos de phishing. Por ejemplo, si se ignora un mensaje de correo electrónico de phishing, la IA podría hacer una llamada de seguimiento usando un audio o video deepfake para mejorar las posibilidades de que el objetivo responda.

Puntos clave para las organizaciones

A continuación, se presentan algunas prácticas recomendadas para las organizaciones:

  • Combatir la IA con IA, más IA y con IA...: para combatir los ataques avanzados de ingeniería social, considere la posibilidad de crear o adquirir un agente de IA que pueda evaluar los cambios en la superficie de ataque, detectar actividades irregulares que indiquen acciones maliciosas, analizar feeds globales para detectar amenazas de forma temprana, monitorear desviaciones en el comportamiento de los usuarios para detectar amenazas internas y priorizar la aplicación de parches en función de las tendencias de vulnerabilidad.
  • Aprovechar la concientización sobre seguridad basada en la IA: la capacitación sobre seguridad es un componente no negociable para reforzar las defensas humanas. Las organizaciones deben ir más allá de la capacitación sobre seguridad tradicional y aprovechar herramientas que puedan hacer cosas como asignar contenido atractivo a los usuarios en función de las puntuaciones de riesgo y las tasas de falla, generar dinámicamente cuestionarios y escenarios de ingeniería social en función de las últimas amenazas, activar actualizaciones breves, etc.
  • Preparar a los empleados para la ingeniería social con IA: la intuición y la vigilancia humanas son fundamentales para combatir las amenazas de ingeniería social. Las organizaciones deben redoblar sus esfuerzos para fomentar una cultura de ciberseguridad, educar a los empleados sobre los riesgos de la ingeniería social y su impacto en la organización, capacitarlos para identificar y denunciar dichas amenazas y brindarles herramientas que puedan mejorar el comportamiento en materia de seguridad. 

Obviamente, los cibercriminales no tardarán en aprovechar estos avances para sus fechorías. Las organizaciones deben reforzar sus defensas para prepararse para esta eventualidad mediante la implementación de sus propios agentes de ciberseguridad basados ​​en IA, aprovechando la capacitación en seguridad basada en IA e inculcando un sentido de responsabilidad en materia de seguridad.

Fuente: SecurityWeek

Nov 5, 2024

Publican información del creador del infostealer "RedLine" mediante OSINT

Una coalición de agencias internacionales de aplicación de la ley ha estado investigando al creador y distribuidor de la notoria variante del ladrón de información RedLine en una operación denominada en código "Operación Magnus".

RedLine, un MaaS (Malware como Servicio), ha robado datos confidenciales de millones de usuarios en todo el mundo, incluidos datos de tarjetas de crédito, historial del navegador, datos de formularios de autocompletado, correos electrónicos y contraseñas. Activa desde 2020, RedLine es una de las variantes de robo de información más extendidas.

Lo que se sabe hasta ahora mediante OSINT

En agosto de 2021, las fuerzas del orden obtuvieron una parte de los datos de uno de los servidores de licencias de RedLine, que una empresa de seguridad comunicó voluntariamente al gobierno de Estados Unidos. Los investigadores estadounidenses consiguieron entonces una orden de registro para analizar los datos y descubrieron pruebas que vinculaban a Maxim Rudometov con el desarrollo y la implementación de RedLine. Según una orden de arresto del FBI, se descubrió que Rudometov interactuaba con el servidor de licencias o accedía a él utilizando varios nombres de usuario.

El 16 de mayo de 2021, un nombre de usuario "Heijs" que utilizaba una dirección IP que terminaba en *.*.*.180 solicitó una compilación de RedLine desde el servidor de licencias. Aproximadamente nueve minutos después, Apple registró la misma dirección IP como si hubiera accedido a una cuenta de iCloud perteneciente a Maxim Rudometov. Otras direcciones IP asociadas a las cuentas en línea de Rudometov también interactuaron con el servidor de licencias de RedLine, bajo los nombres de usuario "Admin12" y "testpanel".

Además, el 2 de mayo de 2021, un individuo que utilizaba una dirección IP que terminaba en *.*.*.14 firmó un archivo malicioso a través del servidor de licencias. Aproximadamente una hora antes, la misma dirección IP se registró en una cuenta de iCloud de Apple perteneciente a Rudometov mientras jugaba a un juego móvil.

La dirección IP fue asignada a un proveedor de servicios de Internet en Krasnodar, Rusia, y luego se vinculó a una cuenta de Skype utilizada en foros de delincuentes y para acceder a un repositorio de GitHub que contenía un exploit conocido para dispositivos Windows. Solo en julio de 2021, esta dirección IP habría accedido a la cuenta de iCloud aproximadamente 701 veces.

Existen pruebas sólidas que implican a Maxim Rudometov como un individuo importante detrás de MaaS RedLine. Su dirección IP está asociada a un proveedor de servicios de Internet ubicado en Krasnodar, Rusia. Además, ha estado ubicado en Luhansk, Ucrania, en algún momento de su vida.

Existe evidencia de respaldo que indica que Maxim Rudometov estaba efectivamente en Luhansk, Ucrania, en 2021. Durante ese tiempo, obtuvo una licencia de conducir de una escuela de manejo en Luhansk llamada "AutoLux".

En múltiples ocasiones se ha localizado a Rudometov en clubes nocturnos, bares y restaurantes de lujo, lo que aporta información interesante sobre su estilo de vida y su paradero. Además, se han encontrado fotografías recientes de Maxim Rudometov, tomadas en julio de 2024.

Se puede ver la cronología de la investigación OSINT completa en este enlace.

Jun 18, 2024

Malware muestra errores falsos para que ejecutes scripts maliciosos de PowerShell

Una nueva campaña de distribución de malware utiliza errores falsos de Google Chrome, Word y OneDrive para engañar a los usuarios para que ejecuten "correcciones" maliciosas de PowerShell que instalan malware.

Se observó que la nueva campaña era utilizada por múltiples actores de amenazas, incluidos aquellos detrás de ClearFake, un nuevo grupo de ataques llamado ClickFix, y el actor de amenazas TA571, conocido por operar como distribuidor de spam que envía grandes volúmenes de correo electrónico, lo que genera infecciones de malware y ransomware. .

Los ataques ClearFake anteriores utilizan superposiciones de sitios web que solicitan a los visitantes que instalen una actualización falsa del navegador que instala malware.

Los actores de amenazas también utilizan JavaScript en archivos adjuntos HTML y sitios web comprometidos en los nuevos ataques. Sin embargo, ahora las superposiciones muestran errores falsos de Google Chrome, Microsoft Word y OneDrive.

Estos errores solicitan al visitante que haga clic en un botón para copiar una "corrección" de PowerShell en el portapapeles y luego pegarla y ejecutarla en un cuadro de diálogo Ejecutar.

"Aunque la cadena de ataque requiere una interacción significativa del usuario para tener éxito, la ingeniería social es lo suficientemente inteligente como para presentarle a alguien lo que parece un problema real y una solución simultáneamente, lo que puede incitar al usuario a tomar medidas sin considerar el riesgo", advierte un nuevo informe de ProofPoint.

Las cargas útiles incluyen DarkGate, Matanbuchus, NetSupport, Amadey Loader, XMRig, un secuestrador de portapapeles y Lumma Stealer.

La "reparación" de PowerShell conduce a malware

Los analistas de Proofpoint observaron tres cadenas de ataques que se diferencian principalmente en sus etapas iniciales, y solo la primera no se atribuyó con alta confianza a TA571.

En este primer caso, asociado con los actores de amenazas detrás de ClearFake, los usuarios visitan un sitio web comprometido que carga un script malicioso alojado en la cadena de bloques a través de los contratos Smart Chain de Binance, una técnica conocida como "EtherHiding".

Este script realiza algunas comprobaciones y muestra una advertencia falsa de Google Chrome que indica un problema al mostrar la página web. Luego, el cuadro de diálogo solicita al visitante que instale un "certificado raíz" copiando un script de PowerShell en el Portapapeles de Windows y ejecutándolo en una consola de Windows PowerShell (como Administrador).

Cuando se ejecuta el script de PowerShell, realizará varios pasos para confirmar que el dispositivo es un objetivo válido y luego descargará cargas útiles adicionales, como se describe a continuación.

  • Vacía la caché de DNS.
  • Elimina el contenido del portapapeles.
  • Muestra un mensaje señuelo.
  • Descarga otro script remoto de PowerShell, que realiza comprobaciones anti-VM antes de descargar un ladrón de información.

La segunda cadena de ataque está asociada con la campaña 'ClickFix' y utiliza una inyección en sitios web comprometidos que crea un iframe para superponer otro error falso de Google Chrome. Se indica a los usuarios que abran "Windows PowerShell (Admin)" y peguen el código proporcionado, lo que provoca las mismas infecciones mencionadas anteriormente.

Finalmente, una cadena de infección basada en correo electrónico que utiliza archivos adjuntos HTML que se asemejan a documentos de Microsoft Word solicita a los usuarios que instalen la extensión "Word Online" para ver el documento correctamente.

El mensaje de error ofrece las opciones "Cómo solucionarlo" y "Reparación automática", y "Cómo solucionarlo" copia un comando de PowerShell codificado en Base64 al portapapeles e indica al usuario que lo pegue en PowerShell.

"Auto-fix" utiliza el protocolo search-ms para mostrar un archivo "fix.msi" o "fix.vbs" alojado en WebDAV en un recurso compartido de archivos controlado por un atacante remoto.

En este caso, los comandos de PowerShell descargan y ejecutan un archivo MSI o un script VBS, lo que provoca infecciones por Matanbuchus o DarkGate, respectivamente.

En todos los casos, los actores de amenazas explotan la falta de conciencia de sus objetivos sobre los riesgos de ejecutar comandos de PowerShell en sus sistemas.

También aprovechan la incapacidad de Windows para detectar y bloquear las acciones maliciosas iniciadas por el código pegado.

Las diferentes cadenas de ataque muestran que TA571 está experimentando activamente con múltiples métodos para mejorar la efectividad y encontrar más vías de infección para comprometer una mayor cantidad de sistemas.

Fuente: BC

May 14, 2024

TOAD: ataques perfeccionados de Ingeniería Social (no te tragues el SAPO)

Los ataques orientados por teléfono (Telephone-Oriented Attack Delivery / TOAD, por sus cifras en inglés) van en aumento. Para proteger al personal, los líderes deben implementar controles de identidad sólidos.

Aunque la frase "ataque TOAD" (SAPO en español) puede parecer extraña, es una descripción de un nuevo tipo de ataque peligroso que afecta a las empresas.

TOAD significa entrega de ataques orientados por teléfono, una forma de ataque de phishing de múltiples capas que combina elementos como texto o mensajes instantáneos (SMiShing), voz (Vishing) o correo electrónico con ingeniería social para engañar a los usuarios para que revelen información personal o financiera. datos.

Un ataque TOAD es una forma relativamente nueva de ataque de phishing que combina técnicas de phishing de voz y correo electrónico. Los atacantes pretenden engañar a los usuarios para que revelen información confidencial por teléfono, como credenciales de inicio de sesión o datos financieros, haciéndose pasar por una figura de autoridad confiable. Llamarán a la víctima y afirmarán ser un representante de una empresa u organización acreditada. Luego, le enviarán un correo electrónico que contiene un enlace o un archivo adjunto de phishing.

Según el informe State of the Phish de 2024 de Proofpoint, cada mes se realizan 10 millones de ataques TOAD, y el 67% de las empresas a nivel mundial se vieron afectadas por un ataque de este tipo en 2023.

El aumento de los ataques TOAD puede atribuirse en parte a ataques de phishing más sofisticados habilitados por la IA, afirma Tope Olufen, analista senior de Forrester. Además, a medida que más organizaciones adoptan la autenticación multifactor (MFA), los actores de amenazas han tenido que volverse más creativos con la ingeniería social, añade.

"Los ataques de vishing son una gran amenaza para las empresas y con el aumento de la IA generativa que permite que la tecnología parezca más humana que antes, podría dejar a las empresas más vulnerables a los estafadores de voz", añade Shelby Flora, directora general de Seguridad de Accenture Reino Unido e Irlanda. "En los negocios, estamos viendo más amenazas a objetivos de alto valor como los ejecutivos, que pueden verse comprometidos por estafadores de voz efectivos".

Anatomía de un ataque TOAD

Antes de atacar, los estafadores recopilan las credenciales de la víctima de diversas fuentes, como filtraciones de datos anteriores, perfiles de redes sociales e información adquirida en la web oscura. Armados con esto, se comunicarán con la persona a través de aplicaciones como WhatsApp o la llamarán.

"La ingeniería social va en aumento y se está volviendo más sofisticada. Los ciberdelincuentes intentarán crear un perfil detallado de sus víctimas potenciales (como personas de nivel directivo y directivo), detalles de sus hijos, a qué universidad asistieron, si un entusiasta jinete, etc., y un mensaje para tratar de obtener una respuesta", dice Joel Stradling, director de investigación de Seguridad y Privacidad Europeas de IDC.

Las víctimas pueden recibir una llamada o un mensaje de alguien que dice ser un colega, un cliente o de un centro de llamadas acreditado que luego utiliza la información que han recopilado para "probar" que son quienes dicen ser.

Una vez establecida la confianza, es probable que envíen un mensaje de texto o un correo electrónico a la víctima animándola a hacer clic en un enlace malicioso o descargar un archivo adjunto que les permita eludir las ciberdefensas tradicionales de una organización, como MFA.

Y estas técnicas siguen avanzando. Uno de los aspectos más sofisticados de los TOAD puede ser la suplantación de números o correos electrónicos, donde toman la identidad de alguien que usted conoce para comunicarse con usted. "Podría ser cualquier persona, desde tu madre hasta tu banco", señala Stradling.

En un caso, desde Toronto, Canadá, un empleado recibió un correo electrónico solicitándole que llamara a Apple para restablecer una contraseña. Así lo hicieron y un "especialista" los guió durante el proceso. Una vez obtenida su contraseña, los ciberdelincuentes pudieron enviar correos electrónicos desde la cuenta del empleado y engañar a sus colegas para que autorizaran un pago fraudulento de 5.000 dólares, informa SmarterSMP.

La IA está reduciendo la barrera de entrada a los ataques TOAD. A principios de este año, un ejecutivo de Hong Kong fue engañado para que transfiriera 20 millones de libras esterlinas de la empresa a ciberdelincuentes que se hacían pasar por altos funcionarios en una videoconferencia falsa.

Un riesgo importante para las empresas

Debido a su enfoque de doble canal y su objetivo de individuos específicos, las empresas deben estar atentas a los ataques TOAD, dice Kevin Curran, miembro senior del IEEE y profesor de ciberseguridad en la Universidad de Ulster.

Mitigar estas amenazas requiere una estrategia integral que incluya capacitación de los empleados, filtrado avanzado de correo electrónico, procedimientos de verificación para transacciones confidenciales y planes sólidos de respuesta a incidentes, añade Curran.

Los empleados siguen siendo una de las mayores debilidades de ciberseguridad de una organización, por lo que la educación del personal debe estar en el centro de su estrategia si desea defender de forma segura su organización de los astutos TOAD.

Al priorizar esto y centrarse en los riesgos que plantean dichos ataques y las tácticas actuales que utilizan los delincuentes, reforzará los buenos comportamientos cibernéticos. Esto debería implicar ejercicios regulares de capacitación y simulación que permitan a los empleados reconocer y responder mejor a los TOAD.

Manteniendo a los TOADs a raya

Una estrategia sólida para mantener a raya a los TOAD también debería incluir la implementación de soluciones avanzadas de seguridad de correo electrónico equipadas con inteligencia artificial y aprendizaje automático, que pueden ayudar a detectar y bloquear correos electrónicos de phishing, señala Curran.

También es crucial establecer procesos de verificación para llamadas no solicitadas que solicitan información confidencial, al igual que el uso de MFA para asegurar el acceso a los sistemas corporativos. Se necesitan auditorías y actualizaciones de seguridad periódicas para identificar vulnerabilidades y aplicar los parches necesarios, y se debe establecer un plan de respuesta a incidentes para abordar y mitigar cualquier incumplimiento.

Colaborar y compartir información con otras empresas y grupos industriales puede proporcionar información valiosa sobre amenazas y estrategias de defensa nuevas o emergentes. Al combinar tecnología, procesos y personas, las organizaciones pueden crear una estrategia sólida contra los ataques TOAD.

Sin embargo, que también existe una responsabilidad colectiva para los gobiernos y organismos como la UE de proteger al sector privado y a los consumidores públicos de los ataques de TOAD, y señala que le preocupa que muchas de las regulaciones y leyes parezcan estar un par de pasos por detrás de lo que lo están haciendo los delincuentes.

Los ataques TOAD son cada vez más sofisticados

Es probable que el futuro de los ataques TOAD se caracterice por su evolución más que por su extinción, afirma Curran. Forrester espera que los ataques TOAD evolucionen y se generalicen, "razón por la cual las organizaciones deben permanecer alerta", afirma Olufsen.

A medida que los ciberdelincuentes perfeccionan sus tácticas, podemos esperar que los ataques TOAD se vuelvan más sofisticados y potencialmente aprovechen nuevas tecnologías. Las empresas y los profesionales de la seguridad cibernética deben responder desarrollando técnicas de detección y prevención más sofisticadas, programas mejorados de capacitación de empleados y marcos regulatorios más sólidos para mitigar estas amenazas.

"En última instancia, si bien es poco probable que la amenaza de los TOADs desaparezca por completo, su impacto puede reducirse mediante medidas de seguridad proactivas, una mayor conciencia y estrategias sólidas de gestión de riesgos", dice Curran.

Zimperium ha publicado una guía de buenas prácticas y prevención de ataques TOAD.

Fuente: ITPro

Feb 28, 2024

Browser In The Browser (BitB) sin Frames

Browser In The Browser (BITB) introducido originalmente por @mrd0x, es un concepto que crea la apariencia de una ventana de navegador creíble dentro de la cual el atacante controla el contenido (sirviendo el sitio web malicioso dentro de un iframe).

Sin embargo, la barra de URL de la ventana del navegador falso está configurada en el sitio legítimo que el usuario esperaría. Esto, combinado con una herramienta como Evilginx, se convierte en la receta perfecta para un ataque de phishing creíble.

El problema es que en los últimos meses/años, los principales sitios web como Microsoft implementaron varios pequeños trucos llamados "framebusters/framekillers" que principalmente intentan romper los iframes que podrían usarse para servir al sitio web proxy, como en el caso de Evilginx.

En resumen, Evilginx + BITB para sitios web como Microsoft ya no funciona. Al menos no con un BITB que se basa en iframes.

Aquí es donde viene la herramienta de Wael Al Masri: Frameless BibB y es simplemente eso, un BITB sin usar iframes, es decir, que podremos usar BitB con Evilginx en sitios web como Microsoft. Esto lo logra inyectando scripts y HTML además del contenido original mediante búsqueda y reemplazo (también conocido como sustituciones), y luego confiando completamente en trucos de HTML/CSS/JS para crear el efecto visual.

También utiliza un truco adicional llamado "Shadow DOM" en HTML para colocar el contenido de la página de destino (fondo) de tal manera que no interfiera con el contenido proxy, lo que nos permite usar de manera flexible cualquier landing page con pocos JS adicionales.

Instrucciones de instalación y más en la web del proyecto https://github.com/waelmas/frameless-bitb

Fuente: HackPlayers

Sep 4, 2023

#Qishing: phishing en QR

Los códigos QR se están utilizado en campañas de phishing. Ya en enero de 2022, el FBI advirtió que los ciberdelincuentes utilizan cada vez más códigos QR para robar credenciales e información financiera.

A pesar de su eficacia para eludir las protecciones, los códigos QR aún requieren que la víctima tome medidas para verse comprometida, lo cual es un factor mitigante decisivo que favorece al personal bien capacitado. Además, la mayoría de los escáneres de códigos QR en los teléfonos inteligentes modernos pedirán al usuario que verifique la URL de destino antes de iniciar el navegador como medida de protección.

Los actores de amenazas están llevando el phishing de imágenes al siguiente nivel al aprovechar los códigos QR, también conocidos como "Qishing", para ocultar sus URL maliciosas. Las nuevas muestras observadas utilizan esta técnica disfrazadas principalmente en notificaciones de autenticación multifactor (MFA), que inducen a sus víctimas a escanear el código QR con sus teléfonos móviles para obtener acceso. Sin embargo, en lugar de ir a la ubicación deseada del objetivo, el código QR lo lleva a la página de phishing del actor de la amenaza.

Los códigos QR, imágenes cuadradas que contienen información codificada que puede escanearse con un teléfono inteligente, se están volviendo cada vez más populares. Dado que el número de usuarios de teléfonos inteligentes alcanzó los 6.920 millones este año, el acceso a la información contenida en estas ingeniosas imágenes está al alcance de alrededor del 86% de la población mundial. Dado que la mayoría, si no todos, los teléfonos inteligentes actuales cuentan con escáneres QR y, para aquellos que no vienen equipados con ellos, se pueden descargar aplicaciones gratuitas para agregar esta funcionalidad.

Quick-Response, también conocido como códigos QR, desarrollado por Denso Wave, fue utilizado inicialmente por la industria automotriz en los años 90 para sus líneas de producción. Desde que Denso Wave puso a disposición del público el código fuente de este sistema en 1994, su popularidad aumentó rápidamente. En el año 2000, fue aprobado por la Organización Internacional de Normalización (ISO) como uno de sus estándares internacionales.

Al ser de código abierto, los generadores de códigos QR se han vuelto accesibles para cualquier persona con acceso a Internet. La mayor disponibilidad y flexibilidad de los códigos QR los convierte en las herramientas perfectas para que los ciberdelincuentes disfracen aún más sus enlaces maliciosos y evadan los filtros antispam.

El uso de imágenes con fines maliciosos no es nuevo. Los actores de amenazas han estado incorporando imágenes en correos electrónicos de phishing que contienen código malicioso. Estas imágenes son representaciones de mensajes legítimos disfrazados de contenido de cuerpo completo.

Códigos QR en phishing

La empresa Cofense dice que el ataque comienza con un correo electrónico de phishing que afirma que el destinatario debe tomar medidas para actualizar la configuración de su cuenta de Microsoft 365.

Los correos electrónicos contienen archivos adjuntos PNG o PDF con un código QR que el destinatario debe escanear para verificar su cuenta. Los correos electrónicos también indican que el objetivo debe completar este paso en 2 o 3 días para agregar una sensación de urgencia.

Los actores de amenazas utilizan códigos QR incrustados en imágenes para eludir las herramientas de seguridad del correo electrónico que escanean un mensaje en busca de enlaces maliciosos conocidos, lo que permite que los mensajes de phishing lleguen a la bandeja de entrada del objetivo.

Para evadir la seguridad, los códigos QR de esta campaña también utilizan redireccionamientos en los servicios Web3 de Bing, Salesforce y Cloudflare para redirigir a los objetivos a una página de phishing de Microsoft 365.

Ocultar la URL de redireccionamiento en el código QR, abusar de servicios legítimos y utilizar codificación Base64 para el enlace de phishing ayudan a evadir la detección y superar los filtros de protección del correo electrónico.

Además de la capacitación, Cofense también sugiere que las organizaciones utilicen herramientas de reconocimiento de imágenes como parte de sus medidas de protección contra el phishing, aunque no se garantiza que detecten todas las amenazas de códigos QR.

Fuente: TrustWave


Aug 29, 2022

0ktapus: campaña de phishing detrás de Okta, Twilio, Signal, Cloudflare y otras 130 organizaciones

El actor de amenazas detrás de los ataques a Twilio, Slack y Cloudflare a principios de este mes se ha relacionado con una campaña de phishing más amplia dirigida a 136 organizaciones que resultó en un compromiso acumulado de 9.931 cuentas.

La actividad ha sido llamada 0ktapus por Group-IB porque el objetivo inicial de los ataques era "obtener las credenciales de identidad de Okta y los códigos de autenticación de dos factores (2FA) de los usuarios de las organizaciones objetivo".

Al calificar los ataques de bien diseñados y ejecutados, la empresa con sede en Singapur dijo que el adversario señaló a los empleados de las empresas que son clientes del proveedor de servicios de identidad Okta.

El modus operandi consistía en enviar mensajes de texto a los objetivos que contenían enlaces a sitios de phishing que se hacían pasar por la página de autenticación de Okta de las respectivas entidades objetivo.

"Este caso es interesante porque, a pesar de utilizar métodos de baja calificación, pudo comprometer a una gran cantidad de organizaciones conocidas", dijo Group-IB. "Además, una vez que los atacantes comprometieron una organización, rápidamente pudieron girar y lanzar ataques posteriores a la cadena de suministro, lo que indica que el ataque se planeó cuidadosamente con anticipación".

Se dice que se crearon al menos 169 dominios de phishing únicos para este propósito, con organizaciones de víctimas ubicadas principalmente en los EE.UU. (114), India (4), Canadá (3), Francia (2), Suecia (2) y Australia (1), entre otros. Estos sitios web estaban unidos por el hecho de que hacían uso de un kit de phishing previamente no documentado.

La mayoría de las organizaciones afectadas son empresas de software, seguidas de las que pertenecen a los sectores de telecomunicaciones, servicios empresariales, finanzas, educación, comercio minorista y logística. Algunas de las otras víctimas confirmadas además de Twilio y Cloudflare son Klaviyo y MailChimp.

Un análisis de los sitios web de phishing de 0ktapus muestra que AT&T, KuCoin, Mailgun, Metro PCS, Slack, T-Mobile, Verizon también se encontraban entre las empresas objetivo. Estos sitios luego actuaron como pivote para posteriores ataques a la cadena de suministro contra Signal (a través de Twilio) y DigitalOcean (a través de MailChimp).

Lo notable de los ataques es el uso de un canal de Telegram controlado por un actor para eliminar la información comprometida, que incluía credenciales de usuario, direcciones de correo electrónico y códigos de autenticación multifactor (MFA).

Group-IB dijo que pudo vincular a uno de los administradores del canal, que se conoce con el alias X, a una cuenta de Twitter y GitHub que sugiere que la persona puede tener su sede en el estado estadounidense de Carolina del Norte.

Los objetivos finales de la campaña aún no están claros, pero se sospecha que es de espionaje y tiene una motivación financiera, lo que permite al actor de amenazas acceder a datos confidenciales, propiedad intelectual y bandejas de entrada corporativas, así como a desviar fondos.

Además de eso, los intentos de piratear las cuentas de Signal implican que los atacantes también están tratando de obtener conversaciones privadas y otros datos confidenciales. Todavía no se sabe cómo los delincuentes informáticos obtuvieron los números de teléfono y los nombres de los empleados.

"Si bien el actor de amenazas puede haber tenido suerte en sus ataques, es mucho más probable que haya planeado cuidadosamente su campaña de phishing para lanzar ataques sofisticados a la cadena de suministro", dijo Roberto Martínez, analista de Group-IB.

"Aún no está claro si los ataques se planificaron de principio a fin o si se tomaron medidas oportunistas en cada etapa. Independientemente, la campaña 0ktapus ha sido increíblemente exitosa, y es posible que de algunos se conozca su escala completa con el tiempo".

Fuente: THN

Aug 21, 2022

"Ataques de phishing con llamadas telefónicas aumentan 625%" [Phishlabs]

Los cibercriminales se están moviendo cada vez más hacia formas híbridas de ataques de phishing que combinan llamadas de ingeniería social por correo electrónico y voz como una forma de violar las redes corporativas para ataques de ransomware y extorsión de datos.

Según el informe de inteligencia cibernética del segundo trimestre de 2022 de Agari / Phishlabs, los volúmenes de phishing solo aumentaron un 6% en comparación con el primer trimestre de 2022. Sin embargo, el uso de "vishing híbrido" está experimentando un crecimiento masivo del 625%.

El Vishing o "phishing de voz", implica algún tipo de llamada telefónica para realizar ingeniería social en la víctima. Su forma híbrida, llamada "phishing de devolución de llamada", también incluye un correo electrónico antes de la llamada, que generalmente presenta a la víctima un aviso de suscripción/factura falso.

En el mail se recomienda al destinatario que llame al número de teléfono proporcionado para resolver cualquier problema con el cargo, pero en lugar de un agente de atención al cliente real, la llamada es respondida por los criminales que han montado el engaño.

Luego, los estafadores se ofrecen a resolver el problema presentado engañando a la víctima para que revele información confidencial o instale herramientas de escritorio remoto en su sistema. Luego, los actores de amenazas se conectan al dispositivo de la víctima de forma remota para instalar más puertas traseras o propagarse a otras máquinas.

Estos ataques de phishing de devolución de llamada se introdujeron por primera vez con las campañas "BazarCall/BazaCall" que aparecieron en marzo de 2021 para obtener acceso inicial a las redes corporativas para los ataques de ransomware.

Los ataques funcionan tan bien que varios grupos de ransomware y extorsión, como Quantum, Zeon y Silent Ransom Group, han adoptado la misma técnica para obtener acceso inicial a la red a través de un empleado desprevenido.

"Los ataques Hybrid Vishing alcanzaron un máximo de seis trimestres en el segundo trimestre, aumentando un 625% desde el primer trimestre de 2021. Este tipo de amenaza también contribuyó al 24,6% de la participación total de amenazas basadas en la respuesta".

"Si bien este es el segundo trimestre, los ataques de vishing híbridos han disminuido en proporción debido al aumento general de las amenazas basadas en la respuesta, el volumen de vishing ha aumentado constantemente en el transcurso del año".

Según Agari, la botnet Emotet experimentó un aumento significativo en el segundo trimestre, reemplazando a QBot en las campañas de phishing. Los dos representaron colectivamente el 90,2% de todo el malware en las bandejas de entrada de los usuarios.

El regreso de Emotet se atribuyó al sindicato del crimen Conti, quien convenció al desarrollador original para relanzar las operaciones. Sin embargo, desde que la marca de ransomware Conti cerró sus operaciones en junio de 2022, el malware Emotet volvió a detener las campañas de correo electrónico.

Otra tendencia en las tácticas de phishing registradas por Agari este trimestre fue el aumento de la orientación de los proveedores de servicios de telecomunicaciones que eliminan los ataques dirigidos a las organizaciones financieras, que siguen siendo el sector más atacado.

También es importante destacar que la táctica de evasión de detección de utilizar sitios comprometidos para distribuir mensajes de phishing todavía encuentra terreno fértil, con los analistas observando un crecimiento del 6,7% en comparación con el último trimestre.

Finalmente, cuando se trata de abuso de dominio de nivel superior, ".com" sigue siendo la opción más popular, con casi la mitad de todos los correos electrónicos de phishing que se originan en él y el TLD ".cv" aparece directamente en el segundo lugar de los diez primeros por primera vez, con una cuota del 8,8%.

Los actores de phishing prefieren usan dominios de pequeños países insulares, en este caso, Cabo Verde (.cv), debido a sus laxas regulaciones contra el abuso que los ayudan a generar ingresos nacionales.

Fuentes: