Microsoft detecta phishing de su página de autenticación Office 365

Microsoft ha comunicado una campaña de phishing a gran escala que se dirigió a más de 10.000 organizaciones desde septiembre de 2021 atacando el proceso de autenticación de Office 365 incluso en cuentas aseguradas con autenticación de múltiples factores (MFA).

Ataques de phishing contra más de 10.000 organizaciones

Los atacantes utilizaron las credenciales robadas y las cookies de sesión para acceder a los buzones de los usuarios afectados y llevar a cabo campañas de “espionaje” del correo electrónico de sus objetivos.

Descripción general de la campaña de phishing AiTM y BEC de seguimiento

Las intrusiones implicaban la creación de sitios de phishing del tipo “adversary-in-the-middle” (AitM, por sus siglas en inglés), en los que el atacante despliega un servidor proxy entre una víctima potencial y el sitio web objetivo para que los destinatarios de un correo electrónico de phishing sean redirigidos a páginas parecidas diseñadas para capturar credenciales e información MFA.

La página de phishing tiene dos sesiones diferentes de seguridad de la capa de transporte (TLS): una con el objetivo y otra con el sitio web real al que el objetivo quiere acceder.

Estas sesiones significan que la página de phishing funciona prácticamente como un agente AitM, interceptando todo el proceso de autenticación y extrayendo datos valiosos de las peticiones HTTP, como contraseñas y, lo que es más importante, cookies de sesión.

La campaña de phishing detectada por Microsoft fue organizada para identificar a los usuarios de Office 365 mediante la suplantación de la página de autenticación en línea de Office. Los actores utilizaron el kit de phishing Evilginx2 para llevar a cabo los ataques.

Proceso de phishing de AiTM

Los ataques no terminaron ahí, ya que los atacantes abusaron de su acceso al buzón de correo para realizar fraudes de pago utilizando una técnica llamada “email thread hijacking” para engañar a las partes en el otro extremo de la conversación para transferir ilícitamente fondos a cuentas bajo su control.

Comparte este contenido:

Deja un comentario

Calendario Ciberseguridad /24

LIVE WEBINAR | 1/2/2024

Cómo proteger tu Active Directory de ataques Ransomware con Tenable

Alertas de seguridad

Mantente informado, recíbelas en tu email
Consulta las últimas alertas