Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon El FBI alerta sobre Kali365 ante el aumento del phishing mediante códigos de dispositivo


El FBI advirtió sobre Kali365, una plataforma de phishing que roba tokens de Microsoft OAuth para acceder a cuentas privilegiadas saltándose la autenticación multifactor (MFA). Mediante correos fraudulentos y el uso de IA, los atacantes engañan a las víctimas para registrar sus dispositivos o interceptar cookies de sesión. Para protegerse, se recomienda bloquear el flujo de códigos de dispositivo y las políticas de transferencia de autenticación.
 


El FBI ha emitido un anuncio de servicio público advirtiendo sobre un nuevo kit de phishing que está robando tokens de Microsoft OAuth a un ritmo alarmante.

El robo de tokens OAuth es un serio dolor de cabeza para las organizaciones porque los tokens robados pueden eludir la autenticación de múltiples factores (MFA) y conceder acceso a cuentas privilegiadas dentro de una organización sin necesidad de conocer sus credenciales.

Piense en espionaje corporativo, robo de datos o incluso ransomware. El principal culpable es Kali365, descrito como una plataforma de phishing como servicio que se comercializa en Telegram, detectada por primera vez por combatientes del crimen en abril de 2026.

"Kali365 reduce la barrera de entrada, proporcionando a atacantes menos técnicos acceso a señuelos de phishing generados por IA, plantillas de campaña automatizadas, paneles de seguimiento de individuos/entidades en tiempo real y capacidades de captura de tokens OAuth", afirmó el FBI en su anuncio https://www.ic3.gov/PSA/2026/PSA260521.

Los kits de phishing no son nuevos. Siempre se desarrollan diferentes variantes, pero las más eficaces pueden ser especialmente problemáticas para las organizaciones.

Kali365 permite a los atacantes enviar correos electrónicos de phishing convincentes que suplantan "servicios de productividad en la nube y uso compartido de documentos confiables", como Adobe Acrobat Sign, DocuSign y SharePoint, según la empresa de seguridad Arctic Wolf.

Ese correo electrónico contiene un código de dispositivo e instrucciones para que el objetivo introduzca el código en una página legítima de Microsoft, cuyo hipervínculo se incluye en el correo.

Introducir ese código registra el dispositivo del atacante en la cuenta de M365 del objetivo desprevenido, entregando efectivamente el acceso a correos electrónicos, Teams y todo lo demás. No se requiere MFA.

Arctic Wolf publicó un análisis profundo sobre Kali365 https://arcticwolf.com/resources/blog/token-bingo-dont-let-your-code-be-the-winner/ en abril, señalando que también ofrece capacidades de adversario en el medio (AitM) que son distintas del phishing de código de dispositivo descrito por el FBI.

El segundo ataque que permite Kali365 conduce al mismo resultado, accediendo a cuentas de Microsoft mientras se elude el MFA, solo que a través de una mecánica ligeramente diferente.

A las víctimas se les envía un correo electrónico de phishing inicial que contiene un señuelo basado en cookies, que actúa como proxy transparente de su navegador a través de una infraestructura controlada por el atacante, dijo Arctic Wolf. Las solicitudes se reenvían entonces a una página de inicio de sesión real de Microsoft, y las respuestas se envían de vuelta a la víctima, que se autentica de la forma habitual utilizando sus credenciales válidas, superando el MFA de Microsoft.

Las cookies de sesión, los artefactos relacionados y otra información de la sesión son recolectados durante este proceso y almacenados en el panel del atacante de Kali365. Desde allí, los atacantes pueden generar scripts para reproducir esas sesiones en su propio entorno, tomando prestada efectivamente la sesión del usuario genuino.

El análisis de los investigadores sobre Kali365 reveló tres niveles distintos para los suscriptores.

El nivel de Cliente más bajo es para atacantes individuales, que pueden cambiar la marca de los paneles para darles un aspecto personalizado manteniendo las mismas funciones subyacentes. El nivel de Agente es para revendedores que pueden provisionar y gestionar sus propios paneles de Kali365 y niveles de Cliente. El nivel de Administrador está reservado para los desarrolladores de Kali365.

Kali365 tiene una estructura de precios sencilla: 250 dólares al mes por inquilino, o 2.000 dólares al año. Soporta una serie de idiomas: árabe, chino, holandés, inglés, francés, alemán, italiano, japonés, coreano, polaco, portugués, ruso, español y turco.

Desde su aparición en abril, Kali365 ha sido mencionado a menudo junto con EvilTokens, otra plataforma de phishing de código de dispositivo que fue noticia semanas antes después de que Microsoft confirmara cientos de compromisos diarios.

"Cada campaña se distribuye a gran escala, dirigiéndose a cientos de organizaciones con cargas útiles muy variadas y únicas, lo que hace que la detección basada en patrones sea más difícil", dijo Tanmay Ganacharya, vicepresidente de investigación de seguridad de Microsoft.

"Seguimos observando una actividad de alto volumen, con cientos de compromisos que ocurren diariamente en los entornos afectados".

Tanto Arctic Wolf como el FBI sugirieron que las organizaciones en riesgo deberían utilizar políticas de acceso condicional para bloquear el flujo de código de dispositivo cuando no sea necesario.

Los defensores también deberían considerar el bloqueo de las políticas de transferencia de autenticación, que permiten a los usuarios mover la autenticación entre dispositivos como PC y teléfonos.

Fuente:
TheRegister


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.