🚨 Los ataques de phishing siguen evolucionando.
Investigaciones recientes describen un kit de phishing llamado EvilTokens. Este kit est谩 atacando activamente a organizaciones en Estados Unidos y Europa, especialmente a aquellas del sector financiero y otros sectores de alto valor . Barracuda recomienda implementar an谩lisis de phishing que tengan en cuenta el navegador y reforzar los controles de OAuth y de c贸digo de dispositivo de Microsoft 365.
驴EvilTokens?
EvilTokens es un sofisticado kit de phishing que ataca las cuentas de Microsoft 365 abusando de la autenticaci贸n OAuth mediante c贸digo de dispositivo en lugar de robar credenciales. En vez de redirigir a las v铆ctimas a una p谩gina de inicio de sesi贸n falsa, las gu铆a a trav茅s del proceso leg铆timo de inicio de sesi贸n de Microsoft, enga帽谩ndolas para que otorguen acceso a la cuenta. Esto permite a los atacantes obtener tokens de acceso y permisos sin necesidad de capturar la contrase帽a.
Este kit es particularmente dif铆cil de usar porque su contenido de phishing est谩 cifrado con AES-GCM y solo se descifra en el navegador de la v铆ctima. Como resultado, muchas herramientas tradicionales de filtrado de correo electr贸nico, web y URL solo detectan contenido aparentemente inofensivo y pueden pasar por alto por completo el flujo de trabajo de phishing. Una vez completada la autorizaci贸n, las v铆ctimas son redirigidas a recursos leg铆timos de Microsoft, mientras que los atacantes mantienen el acceso continuo a la cuenta comprometida.
驴Por qu茅 es digno de menci贸n?
EvilTokens destaca porque abusa de los mecanismos leg铆timos de autenticaci贸n OAuth y de c贸digo de dispositivo, lo que permite que la actividad maliciosa se mimetice con el comportamiento normal de inicio de sesi贸n de Microsoft. Su uso del descifrado del lado del navegador tambi茅n crea un punto ciego para las herramientas de seguridad que no pueden inspeccionar el contenido web renderizado.
Este kit ha sido destacado en informes recientes de inteligencia sobre amenazas y refleja una tendencia creciente hacia los ataques de phishing centrados en la suplantaci贸n de identidad. En conjunto, estas capacidades convierten a EvilTokens en una herramienta eficaz para eludir las defensas tradicionales y atacar directamente las cuentas de Microsoft 365.
驴Cu谩l es la exposici贸n o el riesgo?
Las organizaciones que dependen de Microsoft 365 se enfrentan a un mayor riesgo si los usuarios son enga帽ados para que completen un inicio de sesi贸n con un c贸digo de dispositivo malicioso. Dado que los atacantes obtienen tokens de acceso y permisos de OAuth en lugar de contrase帽as, restablecer las contrase帽as por s铆 solo puede no solucionar completamente el incidente. Los equipos de seguridad tambi茅n deben revocar los tokens y eliminar los permisos de aplicaci贸n no autorizados.
Las cuentas comprometidas pueden permitir a los atacantes acceder a correos electr贸nicos, archivos, aplicaciones en la nube y otros recursos confidenciales, lo que podr铆a derivar en robo de datos, fraude o suplantaci贸n de identidad por correo electr贸nico (BEC). Las organizaciones que dependen principalmente de la inspecci贸n de URL est谩ticas o la monitorizaci贸n b谩sica de la red pueden tener dificultades para detectar estos ataques, lo que da a los ciberdelincuentes m谩s tiempo para operar sin ser detectados.
El futuro de la seguridad comienza antes del malware
- Refuerce los controles de OAuth y de c贸digo de dispositivo: restrinja la autenticaci贸n mediante c贸digo de dispositivo siempre que sea posible, aplique pol铆ticas de acceso condicional y revise peri贸dicamente los permisos de las aplicaciones y las concesiones de consentimiento.
- Revoca tokens, no solo contrase帽as: restablece contrase帽as, revoca tokens de actualizaci贸n, cierra sesiones activas y elimina consentimientos de aplicaciones sospechosas tras una posible vulneraci贸n de seguridad.
- Implementar la autenticaci贸n multifactor (MFA) resistente al phishing: Exigir la MFA para todos los usuarios y dar prioridad a las aplicaciones de autenticaci贸n o las claves de seguridad sobre los m茅todos basados en SMS.
- Implemente protecci贸n antiphishing que tenga en cuenta el navegador: utilice herramientas de seguridad que puedan inspeccionar las p谩ginas web renderizadas y detectar contenido de phishing oculto mediante el descifrado del lado del navegador.
- Supervise la actividad de identidad: est茅 atento a inicios de sesi贸n inusuales, inicios de sesi贸n mediante c贸digo de dispositivo, nuevas aplicaciones con privilegios y concesiones de consentimiento inesperadas.
- Refuerce la seguridad del correo electr贸nico y la web: bloquee los indicadores conocidos de EvilTokens utilizando tecnolog铆as de detecci贸n basadas tanto en la reputaci贸n como en el comportamiento.
- Capacite a los usuarios: Ense帽e a los empleados
a tener cuidado con las solicitudes de autenticaci贸n que no hayan iniciado,
incluso cuando aparezcan en p谩ginas leg铆timas de Microsoft.
- Realizar una b煤squeda de amenazas: Investigar los registros en busca de evidencia de abuso de c贸digo de dispositivo, actividad OAuth sospechosa y otros indicadores relacionados de compromiso.
- Revisa las aplicaciones de terceros: elimina las integraciones que no uses y limita los permisos excesivos otorgados a las aplicaciones de Microsoft 365 conectadas.
Una plataforma unificada para tu defensa digital
TrustLayer One elimina la complejidad operativa protegiendo tus pilares m谩s cr铆ticos bajo un modelo Zero Trust en una sola consola modular.