Los piratas informáticos pueden utilizar múltiples estrategias para robar datos personales, contraseñas o tomar el control de los dispositivos. Una de estas opciones es lo que se conoce como ataques de phishing dentro del navegador (BitB, por sus siglas en inglés). En este artículo nos hacemos eco de cómo utilizan ventanas emergentes de inicio de sesión falsas para robar cuentas de Microsoft 365.
Este problema ha sido detectado por parte de investigadores de seguridad de Unit 42 de Palo Alto, quienes han publicado una lista de dominios asociados a esta campaña en GitHub. De ello también se han hecho eco medios especializados como Help Net Security. Te daremos algunos consejos para que estés protegido y no cometas errores.
Nueva campaña que roba cuentas de Microsoft 365
El ataque se basa en una ventana de navegador falsa que se incrusta en una página web. La víctima hace clic en el botón para iniciar sesión y realmente piensa que está en el sitio oficial de Microsoft, pero se trata de una web fraudulenta. Esto deriva en una URL de OAuth de Microsoft falsificada y un formulario para iniciar sesión.
Esa ventana emergente va a comportarse como una ventana del navegador normal. Por tanto, la víctima no sospecha nada. No encuentra algo extraño que pueda dar lugar a pensar que es una estafa. Tiene los típicos botones de retroceso, actualizar, minimizar o cerrar, como una ventana común del navegador.
Además, los piratas informáticos cuidan los detalles al máximo. Esa ventana se va a adaptar al sistema operativo de la víctima, ya sea Windows, Linux o macOS, por ejemplo, así como al navegador, como podría ser Chrome, Firefox o Safari. Esto permite ajustar la apariencia y levantar menos sospechas.
Desde Unit 42 también han detectado que la campaña utiliza técnicas adicionales para dificultar la detección y la investigación. Por ejemplo, consiguen anular funciones de la consola del navegador, la división de cadenas de texto visibles o la redirección de bots a una página de ayuda legítima de Microsoft Office.
Cómo protegerte
Para protegerte de este tipo de ataques, lo mejor es abrir de forma manual la página en la que vas a iniciar sesión. No importa si se trata de Microsoft 365 o cualquier otra plataforma. No entres desde enlaces que recibas por correo electrónico, SMS o cualquier otro medio. Si entras directamente en la web oficial, evitarás riesgos de este tipo.
| Elemento a comprobar | Ventana legítima de Microsoft 365 | Ventana falsa (BitB) |
|---|---|---|
| Barra de direcciones real del navegador | Muestra login.microsoftonline.com u otro dominio oficial de Microsoft | La pestaña del navegador muestra un dominio desconocido, mientras que una barra «dibujada» dentro de la página simula la URL oficial |
| Comportamiento al arrastrar la ventana | Se puede mover libremente fuera de la página y por toda la pantalla | No puede salir de los límites de la pestaña; se desplaza con la página |
| Interacción con la barra de direcciones | Se puede editar, copiar y pegar la URL; Ctrl+L funciona | No se puede hacer clic ni escribir; el texto es estático, a menudo una imagen |
| Candado HTTPS | Al hacer clic muestra información del certificado y opciones de seguridad | Es un icono decorativo sin funcionalidad; no responde al clic |
| Botones de minimizar/cerrar | Actúan sobre la ventana del navegador (se minimiza en la barra de tareas) | Solo ocultan el cuadro dentro de la misma página; la ventana no se cierra realmente |
También es fundamental que utilices la autenticación en dos pasos para proteger tus cuentas. Esto crea una capa adicional que va más allá de tener una contraseña. Incluso si un atacante llegara a robar la clave de acceso, necesitaría ese segundo paso para entrar, el cual podría ser un código generado por aplicaciones como Google Authenticator.
Además, es importante que tengas todo correctamente actualizado. En muchos casos, los atacantes van a explotar fallos que pueda haber en el navegador o sistema operativo. Si tienes todos los parches instalados, el riesgo de sufrir ataques de este tipo disminuye. Por tanto, te recomendamos revisar las versiones.
En definitiva, debes tener cuidado a la hora de iniciar sesión en Microsoft 365. Están utilizando una campaña maliciosa en la que muestran una ventana emergente que simula ser legítima, pero realmente se trata de un fraude. Revisa muy bien todo antes de iniciar sesión.
