El nuevo enemigo de Microsoft 365: ataques silenciosos que explotan identidades legítimas

  • ALERTA EN CIBERSEGURIDAD

    365 en peligro:

    Ataques silenciosos que explotan identidades

Este aviso de ciberseguridad cubre una campa帽a masiva de ataques de fuerza bruta contra contrase帽as y tokens dirigida a los flujos de autenticaci贸n de la CLI de Microsoft Azure. Los investigadores vincularon la campa帽a con la actividad originada en el rango de IPv6 2a0a: d683: :/32. Este rango est谩 asociado con LSHIY LLC / AS32167.

驴El peligro en la autenticaci贸n de Microsoft?

Este ataque masivo contra la identidad en la nube de Microsoft tuvo como objetivo las cuentas de Microsoft 365 y Entra ID mediante una combinaci贸n de ataques de fuerza bruta contra contrase帽as, relleno de credenciales y abuso de autenticaci贸n basada en tokens. En lugar de atacar repetidamente una sola cuenta, los atacantes probaron un peque帽o conjunto de credenciales probablemente v谩lidas en m煤ltiples cuentas y organizaciones, lo que les permiti贸 eludir los controles de bloqueo de cuentas e identificar contrase帽as d茅biles, reutilizadas o previamente comprometidas.

Un aspecto clave de la campa帽a fue el abuso de los mecanismos leg铆timos de autenticaci贸n de Microsoft, incluidos Azure CLI y los flujos de autenticaci贸n OAuth. Aprovechando estas herramientas de confianza, los atacantes pod铆an obtener tokens de acceso sin activar todos los controles de seguridad tradicionales, especialmente en entornos donde las pol铆ticas de autenticaci贸n multifactor (MFA) o de acceso condicional no se aplicaban de forma sistem谩tica.

Una vez obtenidos los tokens de acceso, los atacantes pod铆an acceder a recursos en la nube como Exchange Online, SharePoint, OneDrive, Teams y otros servicios de Microsoft. Dado que la actividad depend铆a de credenciales v谩lidas y sesiones autenticadas, a menudo parec铆a leg铆tima, lo que dificultaba su detecci贸n y aumentaba el riesgo de robo de datos, fraude por correo electr贸nico (BEC), phishing y otras vulnerabilidades del entorno.

驴Por qu茅 es digno de menci贸n?

Esta campa帽a nos recuerda que la autenticaci贸n multifactor (MFA) por s铆 sola no siempre es suficiente. Si bien muchas organizaciones afectadas ten铆an la MFA habilitada, los atacantes pudieron explotar rutas de autenticaci贸n que no estaban totalmente protegidas por las pol铆ticas de acceso condicional. Como resultado, pueden persistir vulnerabilidades incluso cuando las organizaciones creen tener una seguridad de identidad integral.

La magnitud de la actividad fue significativa: los investigadores observaron m谩s de 81 millones de intentos de inicio de sesi贸n en un per铆odo de dos semanas. En lugar de recurrir a malware o a la vulneraci贸n de los sistemas, los atacantes aprovecharon las credenciales robadas, los flujos de autenticaci贸n basados en tokens y las vulnerabilidades en las pol铆ticas de seguridad para obtener acceso.

Para los equipos de seguridad, esto representa un desaf铆o cada vez mayor. Los ataques de suplantaci贸n de identidad contra los entornos de Microsoft 365 y Entra ID siguen aumentando en escala y sofisticaci贸n, y dado que los atacantes utilizan credenciales v谩lidas y aplicaciones leg铆timas, la actividad maliciosa a menudo puede parecer indistinguible de la autenticaci贸n normal del usuario.

驴Cu谩l es la exposici贸n o el riesgo?

Las organizaciones que utilizan Microsoft 365, Entra ID, Azure CLI o flujos de trabajo integrados con Azure se enfrentan a un mayor riesgo. Este riesgo aumenta cuando existen contrase帽as d茅biles, credenciales reutilizadas, una aplicaci贸n incompleta de la autenticaci贸n multifactor (MFA), pol铆ticas de acceso condicional permisivas o autenticaci贸n ROPC sin bloquear.

Una intrusi贸n exitosa puede permitir a los atacantes:

  • Obtenga tokens de acceso v谩lidos
  • Acceso al correo electr贸nico y a los datos en la nube.
  • Enumerar usuarios y recursos
  • Realizar fraudes de correo electr贸nico empresarial (BEC)
  • Establecer la persistencia
  • Abuso de aplicaciones en la nube

Mu茅vase lateralmente a otros recursos de SaaS o Azure.

Dado que los atacantes utilizan credenciales y tokens v谩lidos, su actividad puede eludir los controles tradicionales de los puntos finales. En muchos casos, la detecci贸n requiere visibilidad de los registros de identidad, inicio de sesi贸n y auditor铆a.

  • Aplicar la autenticaci贸n Multifactor de forma amplia y coherente.
  • Exigir la autenticaci贸n multifactor (MFA) para todos los usuarios, no solo para los administradores.
  • Aplique las pol铆ticas de autenticaci贸n multifactor a todas las aplicaciones en la nube.
  • Incluir m茅todos de autenticaci贸n heredados y no interactivos.
  • Bloquear o restringir la autenticaci贸n ROPC y heredada
  • Desactive la autenticaci贸n heredada siempre que sea posible.
  • Bloquea los flujos ROPC de OAuth que no admitan la autenticaci贸n Multifactor interactiva.

El futuro de la seguridad comienza antes de ser atacado

  • Limite el acceso a la CLI de Azure a los usuarios que lo requieran por motivos laborales.
  • Restringir el acceso a la CLI de Azure a los usuarios que no sean administradores siempre que sea posible.
  • Supervise los inicios de sesi贸n en la CLI de Azure de los usuarios que normalmente no utilizan herramientas de desarrollo o administraci贸n.
  • Revisar la cobertura de acceso condicional
  • Identificar las lagunas en las que la autenticaci贸n Multifactor (MFA) se aplica solo a aplicaciones, ubicaciones o grupos de usuarios espec铆ficos.
  • Evite confiar 煤nicamente en lugares de confianza.
  • Aseg煤rese de que las pol铆ticas se apliquen activamente y no se ejecuten en modo de solo informe.
  • B煤squeda de indicadores de compromiso
  • Revise los registros de inicio de sesi贸n de Entra ID para detectar la actividad de la CLI de Azure.
  • Busque inicios de sesi贸n exitosos despu茅s de un gran volumen de intentos fallidos.
  • Investigar los inicios de sesi贸n no interactivos y los eventos de emisi贸n de tokens.
  • Supervise el tr谩fico asociado con 2a0a:d683::/32, AS32167 y la infraestructura LSHIY relacionada.
  • Revisar los inicios de sesi贸n desde ubicaciones geogr谩ficas inusuales, nuevas direcciones IPv6 o eventos de viaje imposibles.
  • Restablecer credenciales expuestas
  • Restablecer la contrase帽a de forma forzada para las cuentas que muestren actividad sospechosa.
  • Priorice a los usuarios cuyas credenciales puedan aparecer en conjuntos de datos de filtraciones de datos.
  • Revocar las sesiones activas y actualizar los tokens para las cuentas que se sospechen comprometidas.
  • Mejorar la higiene de contrase帽as e identidad
  • Implemente pol铆ticas de contrase帽as estrictas y listas de contrase帽as prohibidas.
  • Supervise si hay credenciales reutilizadas o comprometidas.
  • Fomente el uso de m茅todos de autenticaci贸n Multifactor (MFA) resistentes al phishing, como las claves de seguridad FIDO2, Windows Hello para empresas o la autenticaci贸n basada en certificados.
  • Priorizar los indicadores de compromiso confirmados
  • Un volumen de pulverizaci贸n elevado por s铆 solo no siempre indica un problema.
  • Priorice las cuentas con eventos de autenticaci贸n exitosos, emisi贸n de tokens, actividad de sesi贸n sospechosa o uso inusual de la CLI de Azure.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Deja tu comentario

*