Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Roban sesiones de WhatsApp Web para estafas a directivos mediante DLL sideloading


Una nueva modalidad de ataque de suplantación de identidad ejecutiva está afectando a empresas indias, superando en complejidad técnica al fraude de CEO convencional. Esta campaña, denominada "Boss Scam", combina la ingeniería social con una técnica de malware conocida como DLL sideloading para tomar el control de forma silenciosa de las sesiones de WhatsApp Web de altos directivos.





Una nueva modalidad de ataque de suplantación de ejecutivos está circulando por las empresas indias, y es mucho más técnica que el típico fraude del CEO para el que la mayoría de las organizaciones se han preparado.

Esta campaña, apodada "Boss Scam" (Estafa del Jefe), combina la ingeniería social con una técnica de malware llamada DLL sideloading para apoderarse silenciosamente de la sesión de WhatsApp Web de un alto ejecutivo.

Una vez dentro, los atacantes usan la cuenta secuestrada para dar instrucciones a los equipos financieros de transferir grandes sumas de dinero a cuentas fraudulentas.

Lo que hace que esta campaña sea particularmente peligrosa es la forma en que convierte la confianza en un arma. Los atacantes no descifran contraseñas ni irrumpen en servidores de correo electrónico.

Convencen a un CEO de que un organismo regulador, como el Banco de Reserva de la India, ha emitido un aviso de cumplimiento urgente.

El ejecutivo, creyendo que la amenaza es real, reenvía un archivo ZIP malicioso al equipo financiero, saltándose la mayoría de los filtros de seguridad corporativos sin levantar ninguna sospecha.

Analistas del Ministerio de Asuntos Cibernéticos, citando un aviso de la Unidad Nacional de Análisis de Amenazas del Cibercrimen (NCTAU) dependiente del Centro de Coordinación contra el Cibercrimen de la India (I4C), Ministerio del Interior, identificaron esta amenaza y señalaron varios casos de alto perfil con el mismo método.

El Ministerio dijo en un informe que esta campaña marca una convergencia peligrosa de ingeniería social y explotación técnica que muchas configuraciones de seguridad empresarial no están diseñadas para manejar.

Los departamentos financieros son el objetivo porque gestionan transferencias bancarias y actúan rápido ante las instrucciones de los ejecutivos.

Cuando un mensaje parece provenir directamente de la cuenta de WhatsApp verificada del CEO, la mayoría de los empleados no se detienen a cuestionarlo. Esa confianza instintiva es exactamente lo que los atacantes explotan, y el daño financiero ocurre casi instantáneamente después de que cada ataque tiene éxito.

The Regulatory Lure (Source - Ministry Of Cyber Affairs)
El señuelo regulador (Fuente – Ministerio de Asuntos Cibernéticos)

En casos documentados, se han dirigido transferencias de hasta 2.45.00.000 rupias a cuentas mula en cuestión de minutos.

Una vez movido, el dinero es extremadamente difícil de recuperar. La velocidad y precisión de esta campaña sugieren que los actores de la amenaza están bien organizados y han realizado un reconocimiento detallado antes de atacar a cada objetivo.

Secuestran sesiones de WhatsApp Web

El ataque comienza cuando un objetivo abre un archivo ZIP disfrazado de actualización de cumplimiento. Dentro hay dos archivos: un ejecutable (.exe) y una Biblioteca de Enlace Dinámico (.dll).

Dado que Windows confía naturalmente en los archivos DLL colocados en la misma carpeta que una aplicación en ejecución, el .exe llama y ejecuta silenciosamente el .dll malicioso en segundo plano.

Esta técnica de DLL sideloading permite que el malware se instale en el dispositivo sin alertar a la mayoría de las herramientas de seguridad de endpoints.

El malware luego apunta a los tokens de sesión de WhatsApp Web almacenados en la máquina Windows comprometida. Robar estos tokens permite a los atacantes clonar la sesión de WhatsApp Web del ejecutivo en su propio dispositivo.

Obtienen acceso total de lectura y envío a todas las conversaciones activas sin tocar el teléfono del ejecutivo ni saltarse ninguna autenticación de múltiples factores en el dispositivo móvil.

En una variante secundaria, si el malware logra un acceso más profundo, los atacantes guardan silenciosamente un número controlado por ellos bajo el nombre del CEO en la lista de contactos.

Esto crea un canal de respaldo para enviar instrucciones de transferencia fraudulentas si la sesión secuestrada es detectada y cerrada. Este mecanismo de respaldo revela cuán metódicamente ha sido diseñada toda la campaña.

Protege tu organización contra esta amenaza

La salvaguarda más efectiva es sencilla: requiere una llamada de voz en vivo o una confirmación en persona antes de procesar cualquier transacción urgente, independientemente de la plataforma desde la que provenga la solicitud.

Los equipos financieros nunca deben actuar basándose únicamente en un mensaje de WhatsApp, incluso si proviene de una cuenta ejecutiva verificada. Los administradores de TI deben configurar la Directiva de Grupo para bloquear la ejecución de archivos .exe y .dll en directorios no confiables como Descargas y AppData.

Las empresas deben implementar herramientas de detección de endpoints de próxima generación capaces de señalar la extracción no autorizada de tokens de sesión y la actividad de inyección de DLL.

Si usas WhatsApp para negocios, debes auditar los dispositivos vinculados yendo a Ajustes, luego a Dispositivos vinculados, y cerrar sesión en cualquier sesión no reconocida.

Todo el personal también debe saber que los reguladores legítimos nunca enviarán herramientas de cumplimiento a través de archivos adjuntos de WhatsApp no solicitados o archivos ZIP.



Fuentes:
https://cybersecuritynews.com/hackers-hijack-whatsapp-web-sessions/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.