Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Campaña de phishing de Microsoft 365 elude robo de contraseñas con flujo de inicio de sesión legítimo


Se ha detectado una nueva campaña de phishing dirigida a usuarios de Microsoft 365 que utiliza un método innovador. En lugar de intentar robar la contraseña directamente, el ataque engaña a las víctimas para que completen un proceso de autenticación legítimo de Microsoft, lo que permite que el atacante tome el control de la cuenta de manera silenciosa.





Se ha descubierto una nueva campaña de phishing dirigida a usuarios de Microsoft 365, y utiliza un enfoque diferente al de la mayoría de los ataques vistos habitualmente.

En lugar de intentar robar la contraseña de la víctima directamente, esta campaña engaña a los usuarios para que completen un proceso de autenticación real de Microsoft que, silenciosamente, entrega el control de su cuenta a un atacante.

Es una técnica convincente que se está volviendo más difícil de reconocer para los usuarios comunes. El método central de esta campaña se llama phishing de Código de Dispositivo.

En un escenario normal y legítimo, el flujo de Código de Dispositivo de Microsoft ayuda a los usuarios a autenticarse en dispositivos donde escribir un nombre de usuario y contraseña es inconveniente, como en una smart TV o una herramienta de línea de comandos.

El atacante ha convertido esa función útil en una trampa, utilizándola para autorizar su propio dispositivo controlado para acceder a la cuenta de la víctima sin necesidad de recopilar nunca una contraseña.

Analistas de ReversingLabs identificaron y documentaron esta campaña activa, señalando que combina correos electrónicos de señuelo con temas empresariales realistas, un kit de phishing pulido y el propio flujo de Concesión de Autorización de Dispositivos de Microsoft para llevar a cabo una toma de control de cuenta casi invisible.

Los investigadores de ReversingLabs dijeron en un informe que revela cómo los actores de amenazas han perfeccionado esta técnica para evadir las defensas estándar y hacer que el ataque parezca un inicio de sesión rutinario de Microsoft.

El ataque comienza con un correo electrónico que parece una solicitud de aprobación de un proveedor o un contacto comercial. Adjunto hay una imagen que, al hacer clic, redirige a la víctima a una página de destino falsa que imita un diseño genuino de Microsoft.

Desde allí, se le pide a la víctima que copie un código corto y lo introduzca en la página real de inicio de sesión de dispositivos de Microsoft. La mayoría de las personas no tienen motivos para sospechar nada inusual en este punto.

Device Code phishing lure image (Source - ReversinLabs)
Imagen de señuelo de phishing de Código de Dispositivo (Fuente – ReversinLabs)

Una vez que se introduce el código y la víctima inicia sesión, el sistema de autenticación de Microsoft autoriza el dispositivo del atacante. La víctima no ve nada fuera de lo común.

El atacante posee ahora un token de acceso válido para esa cuenta de Microsoft 365 y puede usarlo para leer correos electrónicos, acceder a archivos y moverse lateralmente dentro de la organización objetivo.

Campaña de Phishing de Código de Dispositivo de Microsoft 365

El kit de phishing detrás de esta campaña está diseñado para evadir la detección automatizada.

Las páginas de destino insertan caracteres Unicode invisibles, incluyendo el Espacio de Ancho Cero, el Unidor de Palabras y el No Unidor de Ancho Cero, dispersos en palabras que las herramientas de seguridad marcan como indicadores de phishing.

Device code phishing landing page (Source - ReversingLabs)
Página de destino de phishing de código de dispositivo (Fuente – ReversingLabs)

Esto hace que las páginas sean difíciles de capturar mediante la coincidencia de firmas estándar. El kit utiliza una URL alojada en la infraestructura legítima de Akamai como punto de entrada al inicio de sesión del dispositivo, lo que aumenta su apariencia de legitimidad.

Se envía una solicitud POST desde el backend del kit al host de phishing cada cuatro segundos, coordinando el flujo de OAuth entre el atacante y la sesión de autenticación que la víctima está completando. Este aviso constante es uno de los pocos signos detectables del ataque.

Device code POST request to phishing kit host (Source - ReversingLabs)
Solicitud POST de código de dispositivo al host del kit de phishing (Fuente – ReversingLabs)

El tráfico de red producido por el kit también puede ayudar a la detección. Dos secuencias de resoluciones de nombres de host vinculadas a la página de destino de phishing y al flujo de autenticación de Microsoft forman clústeres identificables.

Un tercer clúster es la actividad de aviso enviada cada cuatro segundos después de que comienza la primera fase de autenticación, lo que ofrece a los equipos de seguridad una señal fiable para buscar en sus registros de red.

Defensa contra el Phishing de Código de Dispositivo

ReversingLabs ha publicado una regla YARA para detectar las páginas de destino utilizadas por este kit de phishing.

La regla identifica combinaciones de caracteres Unicode invisibles junto con artefactos de tokens de autenticación codificados en el código fuente de la página.

Cuando se combina con la búsqueda basada en la red utilizando los patrones de tráfico descritos en el informe, los defensores tienen un punto de partida sólido.

Las organizaciones deben entrenar a sus empleados para que cuestionen cualquier solicitud que les pida copiar y pegar un código en una página de inicio de sesión de Microsoft.

Se recomienda supervisar los registros de inicio de sesión de Entra ID para el uso de concesiones de Código de Dispositivo, especialmente cuando el inicio de sesión se origina desde un endpoint que no es un dispositivo IoT o de línea de comandos conocido.

Los equipos de seguridad deben implementar detecciones para los artefactos del kit de phishing descritos en el informe de ReversingLabs, incluyendo los indicadores de la página de destino y el patrón de tráfico de red vinculado a este ataque.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
URLhxxp[://]ajz-gud[.]lisa-g-h-rn[.]workers[.]dev/Página de destino del kit de phishing
URLhxxp[://]baquelite[.]ventoraco[.]com/doc98374/Página de destino del kit de phishing
URLhxxp[://]biotechgroup[.]p-oye8mc0f[.]workers[.]dev/Página de destino del kit de phishing
URLhxxp[://]bradhallfuel[.]p-oye8mc0f[.]workers[.]dev/Página de destino del kit de phishing
URLhxxp[://]corpexl[.]nl/mq5qh1xj9/Página de destino del kit de phishing
URLhxxp[://]corpexl[.]nl/oii/Página de destino del kit de phishing
URLhxxp[://]corpexl[.]nl/projectorder/Página de destino del kit de phishing
URLhxxp[://]creditora[.]me[.]uk/HPDGassociesPágina de destino del kit de phishing
URLhxxp[://]dentalstrategies[.]noventragroup[.]app/dntrategie/Página de destino del kit de phishing
URLhxxp[://]docxfile-share[.]itkljpqn[.]workers[.]dev/Página de destino del kit de phishing
URLhxxp[://]docxfiletxz-share[.]itkljpqn[.]workers[.]dev/Página de destino del kit de phishing
URLhxxp[://]gsbauwu1hsa[.]legalaro[.]com/nmasn/Página de destino del kit de phishing
URLhxxp[://]henriquevieira[.]horizoralabs[.]com/doc49390239/Página de destino del kit de phishing
URLhxxp[://]horizonex[.]it[.]com/confidentialrecord/Página de destino del kit de phishing
URLhxxp[://]horizonex[.]it[.]com/securedocumentPágina de destino del kit de phishing
URLhxxp[://]hsecontractors-project[.]sign-ins[.]workers[.]dev/Página de destino del kit de phishing
URLhxxp[://]logvault[.]us/jfkydg4of/Página de destino del kit de phishing
URLhxxp[://]mcagroup[.]horizoralabs[.]com/quote937847/Página de destino del kit de phishing
URLhxxp[://]meeting[.]corpsfileshare[.]com/quarterly/Página de destino del kit de phishing
URLhxxp[://]metroraco[.]com/GroupeBergeron/Página de destino del kit de phishing
URLhxxp[://]metroraco[.]com/Vent/Página de destino del kit de phishing
URLhxxp[://]microsoft-document[.]adhere[.]it[.]com/Adobe-pdf/Página de destino del kit de phishing
URLhxxp[://]molinomerano[.]brieflync[.]nl/order9283/Página de destino del kit de phishing
URLhxxp[://]mysharereport[.]wgmilshyvn[.]workers[.]dev/Página de destino del kit de phishing
URLhxxp[://]onedrive-document[.]adhere[.]it[.]com/sharedproject/Página de destino del kit de phishing
URLhxxp[://]retroactive[.]scalevantaco[.]com/adjustmentsPágina de destino del kit de phishing
URLhxxp[://]review[.]wgmilshyvn[.]workers[.]dev/Página de destino del kit de phishing
URLhxxp[://]sales[.]p-ct5v25xo[.]workers[.]dev/Página de destino del kit de phishing
URLhxxp[://]samoen[.]logvault[.]us/engineeringPágina de destino del kit de phishing
URLhxxp[://]sparkaxis[.]org/deployment/Página de destino del kit de phishing
URLhxxp[://]tsk1[.]t31208026[.]workers[.]dev/Página de destino del kit de phishing
URLhxxp[://]uboralmaxillofacialsurgery[.]noventragroup[.]app/uboralxillofiaPágina de destino del kit de phishing
URLhxxp[://]uegreil[.]taskvault[.]nl/itiwa2Página de destino del kit de phishing
URLhxxp[://]v379ge[.]meetrova[.]nl/p9mxbmz2x/Página de destino del kit de phishing
URLhxxp[://]wpdoi8w[.]elevatecore[.]it[.]com/g4jlitpi/Página de destino del kit de phishing
URLhxxp[://]wylderhotels[.]sparkaxis[.]org/personaljflannigan/Página de destino del kit de phishing
URLhxxp[://]zktxnxlh[.]stratavaco[.]com/snzv8wqPágina de destino del kit de phishing
URLhxxps[://]adhere[.]it[.]com/verify/Página de destino del kit de phishing
URLhxxps[://]apexviaco[.]com/code/Página de destino del kit de phishing
URLhxxps[://]corpexl[.]nl/INV/Página de destino del kit de phishing
URLhxxps[://]corpexl[.]nl/PO/Página de destino del kit de phishing
URLhxxps[://]corpexl[.]nl/securee/Página de destino del kit de phishing
URLhxxps[://]covenant[.]it[.]com/Project/Página de destino del kit de phishing
URLhxxps[://]creditora[.]me[.]uk/NorthShore/Página de destino del kit de phishing
URLhxxps[://]docusign-arizonacreativeevents[.]nextvexharbor[.]de/review/Página de destino del kit de phishing
URLhxxps[://]docusign-stlequityhomes[.]nextvexharbor[.]de/review/Página de destino del kit de phishing
URLhxxps[://]fortknox[.]noventragroup[.]app/fortknoxxx/Página de destino del kit de phishing
URLhxxps[://]growthora[.]app/doc/Página de destino del kit de phishing
URLhxxps[://]horizonex[.]it[.]com/confidentialfile/Página de destino del kit de phishing
URLhxxps[://]login[.]growthora[.]app/document/Página de destino del kit de phishing
URLhxxps[://]meeting[.]corpsfileshare[.]com/quarterly/Página de destino del kit de phishing
URLhxxps[://]metroraco[.]com/Desjardinsh/Página de destino del kit de phishing
URLhxxps[://]metroraco[.]com/InnovativePipeline/Página de destino del kit de phishing
URLhxxps[://]momentoraco[.]com/Project-submittal/Página de destino del kit de phishing
URLhxxps[://]momentoraco[.]com/project-document/Página de destino del kit de phishing
URLhxxps[://]my-team-share[.]corpsfileshare[.]com/team/Página de destino del kit de phishing
URLhxxps[://]nexttrail[.]co[.]nl/m365scoft/Página de destino del kit de phishing
URLhxxps[://]onedrive-encrypted-online[.]clearledge[.]me[.]uk/avc8xt/Página de destino del kit de phishing
URLhxxps[://]onedrive-encrypted[.]clearledge[.]me[.]uk/aar0cphl/Página de destino del kit de phishing
URLhxxps[://]onedrive-microsoft[.]adhere[.]it[.]com/securedocument/Página de destino del kit de phishing
URLhxxps[://]payroll[.]vardeno[.]nl/employee/Página de destino del kit de phishing
URLhxxps[://]ringcentral[.]firmtix[.]com/alert/Página de destino del kit de phishing
URLhxxps[://]ringcentral[.]firmtix[.]com/notify/Página de destino del kit de phishing
URLhxxps[://]secure[.]firmtix[.]com/docxPágina de destino del kit de phishing
URLhxxps[://]sparkaxis[.]org/delivery/Página de destino del kit de phishing
URLhxxps[://]sparkaxis[.]org/statement/Página de destino del kit de phishing
URLhxxps[://]stratifylabs[.]org/BDAGroup/Página de destino del kit de phishing
URLhxxps[://]stratifylabs[.]org/FACTURE/Página de destino del kit de phishing
URLhxxps[://]teams[.]vardeno[.]nl/fileshared/Página de destino del kit de phishing
URLhxxps[://]trenix[.]nl/alma-resort/Página de destino del kit de phishing
URLhxxps[://]verif[.]futureanchor[.]it[.]com/cloud/Página de destino del kit de phishing
URLhxxps[://]verification[.]futureanchor[.]it[.]com/cardcrosoft/Página de destino del kit de phishing
URLhxxps[://]vmservfill[.]nkydzvws[.]workers[.]dev/Página de destino del kit de phishing
Nombre de Host de Redlogin.microsoftonline.comEndpoint de autenticación legítimo de Microsoft abusado en el flujo de Código de Dispositivo
Nombre de Host de Redaka.ms/deviceloginURL de inicio de sesión de dispositivo legítima de Microsoft referenciada en señuelos de phishing
Nombre de Host de Redlogin.live.com/oauth20_remoteconnect.srfEndpoint de autenticación de Microsoft Live legítimo abusado en el kit de phishing
Regla YARADeviceCode_Phishing_LandingPageHTMLRegla de detección YARA para páginas de destino del kit de phishing de Código de Dispositivo (autoría de Malware Utkonos, fecha 2026-05-20)

Nota: Las direcciones IP y los dominios están intencionadamente desactivados (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Actívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/microsoft-365-device-code-phishing-campaign/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.