Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Roban sesiones de Microsoft 365 tras el MFA


Se ha documentado una nueva técnica de phishing que logra evadir la autenticación de múltiples factores (MFA). En lugar de robar contraseñas, los atacantes convencen a los usuarios de que aprueben un inicio de sesión real de Microsoft. Esta campaña abusa del flujo de código de dispositivo de OAuth, una función diseñada para dispositivos como Smart TVs, permitiendo que los hackers tomen el control total de la sesión de Microsoft 365 sin necesidad de robar las credenciales directamente.



La autenticación de múltiples factores está diseñada para detener los ataques basados en contraseñas robadas. Sin embargo, una técnica de phishing recientemente documentada persuade a los usuarios para que aprueben un inicio de sesión real de Microsoft, permitiendo que los atacantes tomen el control de la sesión de Microsoft 365 resultante sin necesidad de robar las credenciales directamente.

La campaña abusa del flujo de código de dispositivo OAuth, una función destinada a dispositivos como televisores inteligentes y sistemas de salas de reuniones que no pueden mostrar fácilmente una página de inicio de sesión normal.

Los atacantes envían un código a través de un señuelo convincente de verificación de cuenta o de uso compartido de documentos, y luego esperan a que la víctima lo introduzca en la página de inicio de sesión genuina de Microsoft.

Trend Micro afirmó en un informe que esta técnica convierte una función de conveniencia legítima en una evasión del MFA.

Los investigadores descubrieron que las víctimas pueden completar correctamente sus comprobaciones de contraseña y MFA, pero los tokens de sesión aprobados se envían al sistema del atacante en lugar de a un dispositivo de confianza.

Flujo de código de dispositivo según el diseño (Fuente - Trend Micro)
Flujo de código de dispositivo según el diseño (Fuente – Trend Micro)

El impacto puede extenderse mucho más allá de un solo inicio de sesión. Después de obtener el acceso, los operadores pueden registrar dispositivos maliciosos, crear reglas en la bandeja de entrada para ocultar mensajes y utilizar el buzón comprometido para llegar a cientos de destinatarios adicionales, lo que hace que el incidente sea difícil de detectar únicamente con herramientas centradas en el endpoint.

Tú también puedes revisar cómo una campaña de código de dispositivo de Microsoft 365 utiliza un engaño similar basado en la aprobación.

Los hackers dejan que las víctimas completen el MFA

En un inicio de sesión normal por código de dispositivo, un dispositivo solicita un código corto y el usuario lo introduce en otra pantalla para aprobar el acceso.

Microsoft entonces entrega los tokens de sesión al mismo dispositivo que inició la solicitud, manteniendo al usuario y al dispositivo conectados en un único proceso legítimo.

El mismo flujo, abusado. El atacante solicita el código y recibe los tokens, mientras la víctima realiza el inicio de sesión (Fuente - Trend Micro)
El mismo flujo, abusado. El atacante solicita el código y recibe los tokens, mientras la víctima realiza el inicio de sesión (Fuente – Trend Micro)

Los atacantes rompen esa conexión actuando como si fueran el dispositivo. Su servidor solicita un código válido y de corta duración, mientras que un mensaje de phishing le dice a la víctima que lo use para abrir un documento compartido o verificar una cuenta.

La víctima visita Microsoft, introduce el código, inicia sesión y completa el MFA sin ver ninguna página de contraseña falsa.

Una vez completada la aprobación, Microsoft emite tokens de acceso y de actualización a la solicitud pendiente del atacante.

Esos tokens pueden abrir Outlook y otros recursos de Microsoft 365, mientras que el token de actualización, de mayor duración, puede preservar el acceso después de que la víctima haya cerrado el navegador.

Esto difiere del abuso de código de dispositivo OAuth que se centra únicamente en el robo de contraseñas, porque aquí el atacante está robando una sesión ya autenticada.

La operación observada comenzó con la creación de una relación de confianza en lugar de un único correo electrónico no solicitado.

Correo electrónico inicial enviado a la víctima (Fuente - Trend Micro)
Correo electrónico inicial enviado a la víctima (Fuente – Trend Micro)

Un atacante, haciéndose pasar por un socio de un bufete de abogados, intercambió mensajes amistosos antes de enviar un enlace, haciendo que la solicitud pareciera parte de una conversación de negocios ya existente.

El texto visible del enlace parecía familiar, pero la ruta pasaba a través de una página de Google Sites, redireccionadores abiertos comprometidos y un aviso falso de comprobación humana diseñado para retrasar el análisis automatizado.

La página final se asemejaba a un portal de documentos e instruía al objetivo para que introdujera un código de verificación mostrado en la página real de inicio de sesión de Microsoft.

La actividad en la nube revela la intrusión

Los investigadores señalaron que, en un caso, un atacante inició sesión desde el extranjero a las pocas horas de que la víctima aprobara la solicitud.

El operador registró varios dispositivos, creó una regla de buzón oculta para enterrar las respuestas y rebotar mensajes, y luego utilizó el buzón para enviar más correos de phishing a contactos externos.

Los administradores deben tratar los inicios de sesión por código de dispositivo como eventos que requieren una explicación, especialmente donde el flujo de trabajo no es necesario.

La actividad del Agente de Autenticación desde un país desconocido o un dispositivo no gestionado, los registros rápidos de dispositivos, los cambios inesperados en las reglas del buzón y las alertas de "viaje imposible" pueden exponer conjuntamente una toma de control en curso.

La cadena de entrega (Fuente - Trend Micro)
La cadena de entrega (Fuente – Trend Micro)

El riesgo de manipulación oculta del correo también queda ilustrado por las reglas de buzón ocultas.

El paso preventivo más eficaz es desactivar el flujo de código de dispositivo OAuth en cualquier lugar donde la organización no lo requiera genuinamente, permitiendo excepciones estrictas y documentadas donde sea necesario.

Las organizaciones también deben limitar el registro de dispositivos, exigir dispositivos gestionados para el acceso a datos sensibles, aplicar controles basados en la ubicación y revocar sesiones cuando aumente el riesgo de inicio de sesión.

La concienciación del usuario sigue siendo esencial porque la víctima está interactuando con una página real de Microsoft.

El personal debe considerar como sospechosa cualquier solicitud inesperada de introducir o leer un código y reportarla inmediatamente, mientras las organizaciones avanzan hacia métodos de MFA resistentes al phishing siempre que sea posible.

Informes recientes sobre el robo de sesiones protegidas por MFA muestran por qué un inicio de sesión aprobado no debe tratarse automáticamente como un inicio de sesión seguro.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dominio de remitente/impersonaciónrlcounsel[.]comDominio utilizado para la suplantación del remitente.
Dominio de remitente/impersonacióncholaw-kr[.]coDominio utilizado para la suplantación del remitente.
Página de señuelosites.google[.]com/view/businessprofileoverviewRuta de la página de señuelo en host de confianza.
Página de señuelosites.google[.]com/corporateprofiledetailsRuta de la página de señuelo en host de confianza.
Página de señuelosites.google[.]com/profileportfoliodetailsdataRuta de la página de señuelo en host de confianza.
Redireccionador abiertoeusei[.]com/dir/redirects.phpRedireccionador comprometido utilizado en la cadena de entrega.
Redireccionador abiertocineuropa[.]org/nll.aspxRedireccionador comprometido utilizado en la cadena de entrega.
Redireccionador abiertozrdesignlabo[.]com/st-manager/click/trackRedireccionador comprometido utilizado en la cadena de entrega.
Endpoint de phishingup88qope1z[.]hlpadditives[.]comEndpoint de infraestructura de phishing.
Endpoint de phishingzr6dgshpvf[.]flosli[.]comEndpoint de infraestructura de phishing.
Endpoint de phishingprofileupdate-collaboration[.]stefan-dufva[.]workers[.]devEndpoint de infraestructura de phishing.
Dirección IP del atacante104.219.238[.]253Dirección IP asociada con la actividad del atacante.
Dirección IP del atacante43.165.1[.]42Dirección IP asociada con la actividad del atacante.
Dirección IP del atacante40.124.130[.]50Dirección IP asociada con la actividad del atacante.
Dirección IP del atacante18.118.111[.]82Dirección IP asociada con la actividad del atacante.
Dirección IP del atacante83.136.210[.]246Dirección IP asociada con la actividad del atacante.

Nota: Las direcciones IP y los dominios han sido neutralizados intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o la creación de hipervínculos. Actívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.


Fuentes:
https://cybersecuritynews.com/hackers-let-victims-complete-mfa/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.