EvilTokens: el kit de phishing que pone en la mira las sesiones de Microsoft 365

  • ALERTA EN CIBERSEGURIDAD

    El nuevo objetivo del Phishing:

    Tus tokens de autenticación

Investigaciones recientes describen un kit de phishing llamado EvilTokens. Este kit está atacando activamente a organizaciones en Estados Unidos y Europa, especialmente a aquellas del sector financiero y otros sectores de alto valor . Barracuda recomienda implementar análisis de phishing que tengan en cuenta el navegador y reforzar los controles de OAuth y de código de dispositivo de Microsoft 365.

¿EvilTokens?

EvilTokens es un sofisticado kit de phishing que ataca las cuentas de Microsoft 365 abusando de la autenticación OAuth mediante código de dispositivo en lugar de robar credenciales. En vez de redirigir a las víctimas a una página de inicio de sesión falsa, las guía a través del proceso legítimo de inicio de sesión de Microsoft, engañándolas para que otorguen acceso a la cuenta. Esto permite a los atacantes obtener tokens de acceso y permisos sin necesidad de capturar la contraseña.

Este kit es particularmente difícil de usar porque su contenido de phishing está cifrado con AES-GCM y solo se descifra en el navegador de la víctima. Como resultado, muchas herramientas tradicionales de filtrado de correo electrónico, web y URL solo detectan contenido aparentemente inofensivo y pueden pasar por alto por completo el flujo de trabajo de phishing. Una vez completada la autorización, las víctimas son redirigidas a recursos legítimos de Microsoft, mientras que los atacantes mantienen el acceso continuo a la cuenta comprometida.

¿Por qué es digno de mención?

EvilTokens destaca porque abusa de los mecanismos legítimos de autenticación OAuth y de código de dispositivo, lo que permite que la actividad maliciosa se mimetice con el comportamiento normal de inicio de sesión de Microsoft. Su uso del descifrado del lado del navegador también crea un punto ciego para las herramientas de seguridad que no pueden inspeccionar el contenido web renderizado.

Este kit ha sido destacado en informes recientes de inteligencia sobre amenazas y refleja una tendencia creciente hacia los ataques de phishing centrados en la suplantación de identidad. En conjunto, estas capacidades convierten a EvilTokens en una herramienta eficaz para eludir las defensas tradicionales y atacar directamente las cuentas de Microsoft 365.

¿Cuál es la exposición o el riesgo?

Las organizaciones que dependen de Microsoft 365 se enfrentan a un mayor riesgo si los usuarios son engañados para que completen un inicio de sesión con un código de dispositivo malicioso. Dado que los atacantes obtienen tokens de acceso y permisos de OAuth en lugar de contraseñas, restablecer las contraseñas por sí solo puede no solucionar completamente el incidente. Los equipos de seguridad también deben revocar los tokens y eliminar los permisos de aplicación no autorizados.

Las cuentas comprometidas pueden permitir a los atacantes acceder a correos electrónicos, archivos, aplicaciones en la nube y otros recursos confidenciales, lo que podría derivar en robo de datos, fraude o suplantación de identidad por correo electrónico (BEC). Las organizaciones que dependen principalmente de la inspección de URL estáticas o la monitorización básica de la red pueden tener dificultades para detectar estos ataques, lo que da a los ciberdelincuentes más tiempo para operar sin ser detectados.

El futuro de la seguridad comienza antes del malware

  • Refuerce los controles de OAuth y de código de dispositivo: restrinja la autenticación mediante código de dispositivo siempre que sea posible, aplique políticas de acceso condicional y revise periódicamente los permisos de las aplicaciones y las concesiones de consentimiento.
  • Revoca tokens, no solo contraseñas: restablece contraseñas, revoca tokens de actualización, cierra sesiones activas y elimina consentimientos de aplicaciones sospechosas tras una posible vulneración de seguridad.
  • Implementar la autenticación multifactor (MFA) resistente al phishing: Exigir la MFA para todos los usuarios y dar prioridad a las aplicaciones de autenticación o las claves de seguridad sobre los métodos basados en SMS.
  • Implemente protección antiphishing que tenga en cuenta el navegador: utilice herramientas de seguridad que puedan inspeccionar las páginas web renderizadas y detectar contenido de phishing oculto mediante el descifrado del lado del navegador.
  • Supervise la actividad de identidad: esté atento a inicios de sesión inusuales, inicios de sesión mediante código de dispositivo, nuevas aplicaciones con privilegios y concesiones de consentimiento inesperadas.
  • Refuerce la seguridad del correo electrónico y la web: bloquee los indicadores conocidos de EvilTokens utilizando tecnologías de detección basadas tanto en la reputación como en el comportamiento.
  • Capacite a los usuarios: Enseñe a los empleados a tener cuidado con las solicitudes de autenticación que no hayan iniciado, incluso cuando aparezcan en páginas legítimas de Microsoft.
  • Realizar una búsqueda de amenazas: Investigar los registros en busca de evidencia de abuso de código de dispositivo, actividad OAuth sospechosa y otros indicadores relacionados de compromiso.
  • Revisa las aplicaciones de terceros: elimina las integraciones que no uses y limita los permisos excesivos otorgados a las aplicaciones de Microsoft 365 conectadas.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Deja tu comentario
*
Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.