3 min de lectura

Nuevos kits de phishing para Microsoft 365 ahora eluden la MFA

ReliaQuest afirma que Jalisco y OmegaLord atacan cuentas de Microsoft 365 con phishing por código de dispositivo y robo de credenciales destinados a eludir la MFA.

Imagen: BleepingComputer

Dos kits de phishing recién identificados, Jalisco y OmegaLord, se están utilizando para atacar cuentas de Microsoft 365 con tácticas diseñadas para sortear la autenticación multifactor. Según ReliaQuest, Jalisco emplea phishing por código de dispositivo, mientras que OmegaLord se hace pasar por un lector de PDF para robar credenciales de inicio de sesión y números de teléfono que podrían ayudar a los atacantes a interceptar o secuestrar las solicitudes y códigos de la MFA.

El más avanzado de los dos es Jalisco. Abusa del flujo OAuth 2.0 Device Authorization Grant al engañar a la víctima para que apruebe un dispositivo controlado por el atacante en la página de inicio de sesión legítima de Microsoft. En un ataque típico, el actor de la amenaza inicia una solicitud de inicio de sesión a un servicio de Microsoft, recibe un código de autorización de dispositivo y luego usa ingeniería social para convencer al objetivo de que introduzca ese código.

Una vez que la víctima aprueba la solicitud, el atacante puede acceder a la cuenta sin llegar a recopilar el nombre de usuario ni la contraseña. ReliaQuest afirma que Jalisco genera automáticamente códigos de dispositivo OAuth de Microsoft nuevos cuando la víctima abre la página de phishing, lo que le permite sortear la ventana de validez de 15 minutos de los códigos de dispositivo de Microsoft.

Solicitud de autenticación maliciosa
Solicitud de autenticación maliciosa

ReliaQuest también indica que el kit incluye un portal web para gestionar sesiones capturadas y cuentas comprometidas. En algunos casos, los atacantes registraron cinco dispositivos falsos en una sola cuenta, usando nombres que contenían “Microsoft” o “Windows” para parecer inofensivos.

Tras obtener acceso, los atacantes buscan en SharePoint y otros servicios SaaS datos sensibles y luego actúan con rapidez.

Recomendado

La vulnerabilidad RCE de ServiceNow ahora está siendo explotada activamente

«Los actores de la amenaza usan cuentas comprometidas para acceder a datos sensibles, como la información de identificación personal (PII) de clientes o empleados, registros financieros y comunicaciones internas almacenadas en SharePoint y otras plataformas SaaS.» «La exfiltración suele ocurrir rápidamente, en tan solo seis minutos, antes de que los defensores hayan identificado la violación.»

ReliaQuest

OmegaLord es más sencillo pero igualmente efectivo. Presenta una página de inicio de sesión falsa de un lector de PDF para robar direcciones de correo electrónico, contraseñas y números de teléfono.

Aviso de phishing de OmegaLord
Aviso de phishing de OmegaLord

ReliaQuest afirma que el enfoque en los números de teléfono muestra que los atacantes están diseñando activamente campañas para sortear los controles de MFA. La firma sitúa a Jalisco junto a otros kits de phishing por código de dispositivo, incluidos EvilTokens, Kali365, Tycoon2FA, Venom y Forg365.

Para reducir la exposición, ReliaQuest recomienda:

  • reducir el límite de registro de dispositivos de Entra ID de 50 a uno o dos
  • bloquear la autenticación por código de dispositivo mediante Microsoft Entra Conditional Access
  • restringir la concesión OAuth Device Authorization en Okta
  • auditar y eliminar registros de aplicaciones innecesarios
imagen del artículo
imagen del artículo
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía BleepingComputer

// Sigue leyendo