El phishing entra en una nueva era: IA, Telegram y Microsoft 365 en la mira

  • ALERTA DE CIBERSEGURIDAD

    Forg365:

    Phishing de nueva generación: IA, Telegram y M365

Forg365, una nueva plataforma de phishing como servicio (PhaaS, por sus siglas en inglés), se está distribuyendo a través de Telegram, reduciendo las barreras para el acceso no autorizado a las cuentas de Microsoft 365 mediante la automatización de señuelos de phishing asistidos por IA y la explotación del código del dispositivo y los flujos de autenticación de adversario en el medio.

¿Plataforma centralizada?

Forg365 proporciona a los operadores una plataforma centralizada para crear campañas de phishing, obtener credenciales y datos de sesión, y gestionar las actividades posteriores a la vulneración de la seguridad. El servicio admite ataques de phishing mediante código de dispositivo y ataques AiTM, e incluye una extensión para navegador, ForgCookie, que puede secuestrar sesiones activas de SSO de Microsoft para mantener el acceso a las cuentas comprometidas.

Ataque a Microsoft 365

Forg365 integra varias técnicas avanzadas de ataque a Microsoft 365 en un servicio de suscripción, lo que reduce significativamente los conocimientos técnicos necesarios para llevar a cabo sofisticadas campañas de vulneración de cuentas. Al aprovecharse de los flujos de autenticación legítimos de Microsoft, los atacantes pueden capturar tokens de sesión y obtener acceso sin depender únicamente de contraseñas robadas.

Dado que estos eventos de autenticación suelen parecer legítimos, los controles de seguridad tradicionales pueden tener dificultades para distinguir la actividad maliciosa del comportamiento normal del usuario. La capacidad de la plataforma para secuestrar y reutilizar sesiones autenticadas también permite a los atacantes eludir la autenticación multifactor y mantener el acceso durante períodos prolongados.

¿Qué puedes hacer para reducir el riesgo?

Tras lograr una intrusión exitosa, los ciberdelincuentes pueden realizar ataques de suplantación de identidad por correo electrónico (BEC), robar datos confidenciales, apoderarse de cuentas de usuario y enviar comunicaciones fraudulentas desde identidades de confianza. Los atacantes también pueden establecer acceso persistente a buzones de correo y recursos de Microsoft 365, lo que les permite seguir operando incluso después de que se hayan cambiado las credenciales.

La información más valiosa no siempre es la más evidente

  • Capacite a los usuarios para que reconozcan las solicitudes de autenticación sospechosas, verifiquen las solicitudes de inicio de sesión inesperadas a través de canales de confianza y eviten introducir códigos de inicio de sesión recibidos por correo electrónico, chat o invitaciones a reuniones.
  • Recuerde a los usuarios que traten con precaución los mensajes urgentes o inesperados, incluso cuando parezcan provenir de contactos de confianza, proveedores o personal de TI.
  • Restrinja o desactive la autenticación mediante código de dispositivo de Microsoft en Entra ID cuando no sea necesaria.
  • Implemente la autenticación multifactor (MFA) resistente al phishing, como las claves de acceso FIDO2/WebAuthn.
  • Utilice políticas de acceso condicional para limitar el acceso a dispositivos compatibles y ubicaciones de confianza.
  • Finalice las sesiones activas, revoque los tokens de actualización y elimine los permisos OAuth no autorizados tras una posible vulneración de la seguridad.
  • Elimine las reglas de buzón no autorizadas, los dispositivos registrados, los autenticadores y otros mecanismos de persistencia identificados durante una investigación.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Deja tu comentario
*
Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.