Forg365, una nueva plataforma de phishing como servicio (PhaaS, por sus siglas en ingl茅s), se est谩 distribuyendo a trav茅s de Telegram, reduciendo las barreras para el acceso no autorizado a las cuentas de Microsoft 365 mediante la automatizaci贸n de se帽uelos de phishing asistidos por IA y la explotaci贸n del c贸digo del dispositivo y los flujos de autenticaci贸n de adversario en el medio.
驴Plataforma centralizada?
Forg365 proporciona a los operadores una plataforma centralizada para crear campa帽as de phishing, obtener credenciales y datos de sesi贸n, y gestionar las actividades posteriores a la vulneraci贸n de la seguridad. El servicio admite ataques de phishing mediante c贸digo de dispositivo y ataques AiTM, e incluye una extensi贸n para navegador, ForgCookie, que puede secuestrar sesiones activas de SSO de Microsoft para mantener el acceso a las cuentas comprometidas.
Ataque a Microsoft 365
Forg365 integra varias t茅cnicas avanzadas de ataque a Microsoft 365 en un servicio de suscripci贸n, lo que reduce significativamente los conocimientos t茅cnicos necesarios para llevar a cabo sofisticadas campa帽as de vulneraci贸n de cuentas. Al aprovecharse de los flujos de autenticaci贸n leg铆timos de Microsoft, los atacantes pueden capturar tokens de sesi贸n y obtener acceso sin depender 煤nicamente de contrase帽as robadas.
Dado que estos eventos de autenticaci贸n suelen parecer leg铆timos, los controles de seguridad tradicionales pueden tener dificultades para distinguir la actividad maliciosa del comportamiento normal del usuario. La capacidad de la plataforma para secuestrar y reutilizar sesiones autenticadas tambi茅n permite a los atacantes eludir la autenticaci贸n multifactor y mantener el acceso durante per铆odos prolongados.
驴Qu茅 puedes hacer para reducir el riesgo?
Tras lograr una intrusi贸n exitosa, los ciberdelincuentes pueden realizar ataques de suplantaci贸n de identidad por correo electr贸nico (BEC), robar datos confidenciales, apoderarse de cuentas de usuario y enviar comunicaciones fraudulentas desde identidades de confianza. Los atacantes tambi茅n pueden establecer acceso persistente a buzones de correo y recursos de Microsoft 365, lo que les permite seguir operando incluso despu茅s de que se hayan cambiado las credenciales.
La informaci贸n m谩s valiosa no siempre es la m谩s evidente
- Capacite a los usuarios para que reconozcan las solicitudes de autenticaci贸n sospechosas, verifiquen las solicitudes de inicio de sesi贸n inesperadas a trav茅s de canales de confianza y eviten introducir c贸digos de inicio de sesi贸n recibidos por correo electr贸nico, chat o invitaciones a reuniones.
- Recuerde a los usuarios que traten con precauci贸n los mensajes urgentes o inesperados, incluso cuando parezcan provenir de contactos de confianza, proveedores o personal de TI.
- Restrinja o desactive la autenticaci贸n mediante c贸digo de dispositivo de Microsoft en Entra ID cuando no sea necesaria.
- Implemente la autenticaci贸n multifactor (MFA) resistente al phishing, como las claves de acceso FIDO2/WebAuthn.
- Utilice pol铆ticas de acceso condicional para limitar el acceso a dispositivos compatibles y ubicaciones de confianza.
- Finalice las sesiones activas, revoque los tokens de actualizaci贸n y elimine los permisos OAuth no autorizados tras una posible vulneraci贸n de la seguridad.
- Elimine las reglas de buz贸n no autorizadas, los dispositivos registrados, los autenticadores y otros mecanismos de persistencia identificados durante una investigaci贸n.
Una plataforma unificada para tu defensa digital
TrustLayer One elimina la complejidad operativa protegiendo tus pilares m谩s cr铆ticos bajo un modelo Zero Trust en una sola consola modular.
Deja tu comentario