Los ataques informáticos pueden afectar a cuentas de todo tipo en Internet. En este caso, nos hacemos eco de una nueva campaña que afecta a Microsoft 365. Se trata de una ola de ataques Phishing de OAuth que puede comprometer el acceso a tu cuenta. Vamos a explicarte cómo funciona y qué debes hacer para protegerte de este problema, pero también de otros a los que podrías enfrentarte.
Como suele ocurrir en este tipo de ataques, lo que hacen es suplantar la web oficial de Microsoft. Parece que es verdadera, por lo que la víctima podría caer en el error. Solicitan que pongan el código del dispositivo y, en caso de que esto ocurra, los atacantes van a tener acceso a la cuenta objetivo sin necesidad de robar credenciales, ni de saltarse la autenticación multifactor.
Phishing contra cuentas de Microsoft 365
Este método no es nuevo, pero un grupo de investigadores de seguridad de Proofpoint, ha alertado de que es algo que está en auge. Lo explican en el informe técnico que han presentado en su web, con fecha de 18 de diciembre. Involucran a ciberdelincuentes con fines económicos, pero también otros estatales, con el objetivo de espiar.
Lo que hacen los atacantes es utilizar mensajes Phishing para robar el código de dispositivo y engañar a los usuarios para conseguir así el acceso total a la cuenta. Estas campañas generalizadas podrían solicitar códigos de un solo uso. Utilizan kits de Phshing llamados SquarePhish v1 y v2, y Graphish.
En el primer caso, se trata de una herramienta disponible públicamente que se dirige a flujos de autorización de concesión de dispositivos OAuth a través de códigos QR, imitando configuraciones legítimas de Microsoft MFA/TOTP. En el caso de Graphish, es un kit de Phishing malicioso compartido en foros de la Dark Web que admite la explotación de OAuth, registros de aplicaciones de Azure y ataques de adversario en el medio (AiTM).
Pueden usar cebos muy variados, como supuestos documentos importantes que están compartiendo o sitios web para acceder a información que pueda ser relevante. Pueden suplantar a OneDrive, LinkedIn o DocuSign. La víctima, al poner ese código que solicitan, está dando acceso a los atacantes a su cuenta.
En muchos casos, verás mensajes que indiquen que es urgente que hagas algo. Juegan con el tiempo, con la necesidad de que des algún dato, que hagas clic en algún enlace o realices algo. Cuidado con esto y sospecha siempre que te exijan información personal sin ser realmente necesario.
Cómo protegerte
El sentido común, es la principal barrera de seguridad. Es imprescindible no cometer errores y no iniciar sesión o poner códigos en sitios que puedan ser un fraude. Asegúrate de revisar muy bien la URL a la que accedes, así como a enlaces que puedan llegarte a través del correo electrónico o redes sociales.
Cuando vayas a descargar archivos, así como instalar aplicaciones, revisa que se trata de algo legítimo. Comprueba que ese documento es seguro y no se trata de un malware. En cuanto a instalar software, hazlo siempre desde páginas oficiales o tiendas de aplicaciones donde haya un filtro previo.
También te recomendamos que tengas todo correctamente actualizado. En muchos casos, los atacantes van a aprovecharse de vulnerabilidades que pueda haber en el sistema o en alguna aplicación que utilices. Contar con las últimas versiones disponibles, te ayudará a limitar la exposición y no dar facilidades a los piratas informáticos. Revisa que tienes todos los parches instalados siempre.
En definitiva, cuidado con esta campaña que están utilizando para robar cuentas de Microsoft 365. Asegúrate de no dar facilidades a los atacantes. Es fundamental que mantengas los dispositivos bien actualizados y con programas de seguridad que te ayuden a detectar y eliminar amenazas.
