Table of Contents
Una campaña de phishing con Microsoft Authenticator está utilizando funciones legítimas de autenticación para conseguir que empleados autoricen involuntariamente el acceso de ciberdelincuentes a sus cuentas corporativas, según un análisis de Kaspersky.
El método no depende de que la víctima entregue directamente su contraseña. Los atacantes manipulan un mecanismo legítimo de Microsoft para conseguir autorización y posteriormente acceder a servicios como Outlook, OneDrive y Microsoft Teams.
¿Cómo funciona este ataque de phishing?
La campaña aprovecha una función denominada OAuth 2.0 Device Authorization Grant, conocida también como flujo de código de dispositivo.
Este mecanismo está diseñado para permitir el inicio de sesión desde dispositivos en los que introducir una contraseña resulta complicado, como determinados televisores inteligentes.
Normalmente, el dispositivo genera un código que posteriormente debe introducirse desde otro equipo para autorizar el acceso.
Los atacantes modifican la dinámica: comienzan el proceso desde su propio dispositivo, obtienen un código válido y posteriormente engañan a otra persona para que lo autorice.
El engaño comienza con un archivo PDF
Las víctimas reciben un correo electrónico que aparenta proceder de un bufete de abogados y contiene un PDF protegido mediante contraseña.
Al abrir el documento encuentran una supuesta lista de archivos legales acompañada de un enlace para consultarlos.
El vínculo utiliza inicialmente infraestructura legítima de Microsoft, pero posteriormente conduce hacia una página fraudulenta diseñada para simular un portal de documentos.
Los atacantes utilizan un código legítimo de Microsoft
Después de pasar diferentes verificaciones CAPTCHA, la víctima encuentra un código de un solo uso.
Ese código fue generado previamente cuando los ciberdelincuentes comenzaron el proceso de autenticación desde su dispositivo.
La página permite copiarlo y posteriormente dirige al usuario hacia el sistema oficial de autenticación de Microsoft.
La utilización de una plataforma legítima puede generar la impresión de que el procedimiento es seguro.
La víctima termina autorizando el acceso
Cuando el usuario introduce el código y completa la autenticación, está autorizando realmente la sesión iniciada por los atacantes.
Los ciberdelincuentes pueden entonces obtener los tokens de sesión necesarios para mantener autorizado el acceso a la cuenta.
Esto permite ingresar sin necesidad de conocer directamente la contraseña utilizada por la víctima.
¿Qué información pueden obtener?
Una cuenta corporativa comprometida puede proporcionar acceso a diferentes recursos internos de una organización.
Los atacantes podrían leer y enviar correos electrónicos, descargar documentos almacenados en OneDrive y consultar conversaciones de Microsoft Teams.
Además, podrían utilizar la identidad de la persona afectada para enviar mensajes fraudulentos a compañeros de trabajo, clientes o proveedores, ampliando el alcance del ataque.
La confianza en páginas oficiales forma parte del engaño
Una de las características de esta campaña es la combinación de infraestructura fraudulenta con procesos legítimos.
El usuario puede terminar dentro de una página oficial de Microsoft y completar correctamente la autenticación, pero eso no significa necesariamente que haya iniciado personalmente la sesión que está autorizando.
Por esta razón, el origen de la solicitud de autenticación resulta fundamental.
¿Cómo proteger una cuenta de este tipo de phishing?
Kaspersky recomienda no introducir códigos de autenticación cuando el propio usuario no haya iniciado el proceso de acceso, incluso cuando el sitio donde se solicita pertenezca oficialmente a Microsoft.
También aconseja verificar mediante otro canal los mensajes corporativos o legales inesperados, especialmente cuando contienen documentos protegidos mediante contraseña o enlaces externos.
Para las empresas, una medida adicional consiste en determinar si necesitan utilizar el flujo de código de dispositivo y restringirlo cuando no sea indispensable.
Asimismo, la supervisión de sesiones, permisos y accesos inusuales puede ayudar a identificar cuentas comprometidas.
Los servicios legítimos también pueden utilizarse en campañas fraudulentas
La campaña muestra una estrategia utilizada en diferentes ataques de ingeniería social: incorporar servicios conocidos dentro del proceso para aumentar la confianza de las víctimas.
Kaspersky ha identificado anteriormente campañas que utilizan plataformas legítimas para distribuir contenido fraudulento o conducir a usuarios hacia sitios de phishing.
En este caso, el riesgo aparece cuando la persona autoriza una solicitud de acceso que nunca inició, permitiendo que un proceso legítimo de autenticación termine proporcionando acceso a un tercero.
