Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7699
)
-
▼
October
(Total:
26
)
-
Más de 543.000 credenciales válidas quedan expuest...
-
Google lanza Gemini 4 Argon para expertos en ciber...
-
Rusos atacan a más de 100 organizaciones con RedFlick
-
IA: el reto de los 6 billones
-
Instagram usa IA para optimizar tus vídeos
-
Apple presentará HomePad el 13 de octubre
-
Cloudflare crea CA poscuántica con certificados Me...
-
CISA alerta sobre vulnerabilidad crítica de ejecuc...
-
El SMT en la CPU NVIDIA Vera aporta un 20% más de ...
-
Accedieron a Microsoft 365 mediante cuentas olvidadas
-
El internet por satélite de Starlink ya convence a...
-
Windows 11 26H2: novedades e instalación
-
Usaron servidor PaperCut para llegar al controlado...
-
Agentes de IA filtran más de 13.000 capturas inter...
-
Usan instaladores de Zoom y PDF para controlar PCs
-
Exagente de la NCA implicado en el caso Silk Road ...
-
Cisco alerta sobre vulnerabilidad zero-day en SD-W...
-
Operación Blackout del FBI desmantela estafadores ...
-
Explotan vulnerabilidad 0-day en Cisco SD-WAN Manager
-
Desarrollador entrena IA pequeña en una RTX 3080 T...
-
Vulnerabilidades críticas de TeamViewer permiten e...
-
Nuevo malware 2CLoader evade seguridad para desple...
-
Windows 11 Assisted Setup: más bloatware para tu PC
-
Jailbreak disponible para casi toda la PS5
-
Internet Society lanza Centro Global de Confianza ...
-
Aprovechan vulnerabilidad zero-day de Citrix NetSc...
-
-
▼
October
(Total:
26
)
Blogroll
Labels
Entradas populares
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Microsoft ha habilitado para todos los usuarios el programa de Xbox que permite convertir juegos físicos a formato digital .
-
OpenAI ha presentado GPT-6.1 Sol , un modelo con un desempeño similar a Astra pero que cuesta cinco veces menos .
Accedieron a Microsoft 365 mediante cuentas olvidadas
Han logrado vulnerar entornos de Microsoft 365 aprovechando cuentas activas pero no supervisadas. Mediante el uso de contraseñas antiguas y la falta de protecciones de inicio de sesión, los atacantes accedieron a correos electrónicos, archivos y aplicaciones en la nube. Esta campaña se centró principalmente en organizaciones de Chile, afectando a instituciones financieras y a un gran minorista.
Vulnerado entornos de Microsoft 365 centrándose en cuentas que seguían activas pero no estaban supervisadas. Una contraseña antigua y la falta de protecciones de inicio de sesión dieron a los intrusos una ruta hacia el correo electrónico, archivos y aplicaciones en la nube.
La campaña se centró intensamente en organizaciones de Chile, incluyendo una gran cadena minorista e instituciones financieras.
En lugar de adivinar repetidamente las contraseñas de una sola persona, el operador probó contraseñas predeterminadas probables en muchas cuentas, una técnica vista en ataques similares de pulverización de contraseñas (password spraying), y luego utilizó los inicios de sesión exitosos para explorar los servicios en la nube.
Los analistas de Proofpoint identificaron la actividad como UNK_CondorFiltration, una campaña que abusa de TeamFiltration, un marco de pruebas en lugar de una nueva cepa de malware.
Proofpoint afirmó en un informe como material de origen que la operación afectó a 5.714 cuentas en 28 inquilinos (tenants) de Microsoft 365 y produjo siete compromisos confirmados.
Las cifras subrayan una debilidad estrecha pero grave. Ninguna de las brechas confirmadas involucró cuentas personales de empleados.
Cada identidad afectada era una cuenta funcional o de servicio, del tipo que se crea para procesar pagos, gestionar tickets, dar soporte a sistemas de punto de venta o realizar otras tareas rutinarias sin que una persona inicie sesión regularmente.
Irrumpieron en Microsoft 365 a través de cuentas olvidadas
Los investigadores descubrieron que las siete cuentas comprometidas no tenían actividad de inicio de sesión legítima previa en los registros disponibles. Seis fueron vulneradas en menos de siete minutos, un patrón que apunta a contraseñas predeterminadas compartidas o no cambiadas, en lugar de credenciales robadas individualmente.
Las cuentas permanecían habilitadas, carecían de un propietario claro y aparentemente no tenían autenticación de múltiples factores (MFA), lo que permitió que una contraseña válida fuera suficiente para entrar.
Un solo minorista representó 25.715 de los 32.825 eventos de autenticación de la campaña, es decir, el 78,3 por ciento. La ola del 13 al 16 de agosto alcanzó su punto máximo con unas 1.560 cuentas objetivo el 15 de agosto, y los siete compromisos confirmados ocurrieron en dicho minorista los días 14 y 15 de agosto.
El patrón se asemeja a una campaña anterior de toma de control de TeamFiltration que utilizaba el mismo marco contra identidades en la nube. TeamFiltration puede verificar si las cuentas existen a través de la API de Teams, probar contraseñas a escala y utilizar infraestructura en la nube para variar sus ubicaciones de origen.
Tras un inicio de sesión exitoso, puede recopilar correos electrónicos, mensajes de Teams y datos de OneDrive o SharePoint. Eso hace que una cuenta operativa pasada por alto sea particularmente útil.
Los hallazgos apuntan a salvaguardias prácticas. Deberías hacer que tu organización inventaríe las cuentas de servicio, asigne un propietario responsable, elimine las cuentas que ya no tengan propósito, rote cualquier credencial heredada y exija MFA o una identidad de carga de trabajo más segura donde sea posible.
Los equipos también deberían revisar las reglas de acceso condicional y los registros de inicio de sesión en busca de fallos generalizados en muchas cuentas, tal como explica la cobertura de los ataques de pulverización de Microsoft 365.
Desde el inicio de sesión válido hasta el reconocimiento en la nube
La actividad no siempre terminó con una verificación de contraseña. Para la mayoría de las cuentas afectadas, los investigadores observaron acceso a Microsoft Office, OneDrive y Teams desde la misma infraestructura alojada en la nube.
Ese comportamiento es coherente con el modo de recopilación automática de TeamFiltration, aunque los registros de inicio de sesión por sí solos no pueden probar que se hayan eliminado archivos o mensajes.
En un caso, el atacante cambió a un nodo VPN alemán a los 90 segundos del compromiso inicial. El operador sondeó sin éxito la VPN corporativa, luego abrió el Portal de Azure, OfficeHome y SharePoint Online.
Un aviso de inscripción de MFA durante la visita al Portal de Azure indicó que la cuenta comprometida no había sido configurada para MFA.
El acceso a SharePoint podría haber servido para el descubrimiento de documentos, el robo de datos o un intento de colocar un archivo dañino donde un usuario confiable pudiera abrirlo más tarde.
Una solicitud de token de acceso a través de la aplicación SharePoint Online Web Client Extensibility también sugirió un esfuerzo por interactuar con Microsoft Graph o interfaces de aplicaciones externas.
Abusos similares posteriores al inicio de sesión han aparecido en informes sobre reglas de buzón en la nube ocultas, que pueden ayudar a los intrusos a mantener discretamente la visibilidad del correo electrónico empresarial.
Deberías tratar las cuentas inactivas como un riesgo de identidad, no como desorden administrativo. Configurar alertas sobre el agente de usuario distintivo, intentos de contraseña desde hosts de nube distribuidos, inicios de sesión por primera vez y acceso repentino a aplicaciones sensibles puede exponer este tipo de intrusión tempranamente.
Bloquear las rutas de inicio de sesión heredadas o innecesarias y probar la cobertura de MFA en cuentas no humanas puede cerrar la brecha que esta campaña explotó.
Fuentes:
https://cybersecuritynews.com/hackers-broke-into-microsoft-365/
Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.