BookinglyTech News
Ciberseguridad

Ataques de vishing a ejecutivos roban datos de Microsoft 365 y extorsionan a empresas

Campaña de robo de datos y extorsión suplanta al soporte de TI mediante llamadas telefónicas para capturar tokens de Microsoft 365 y vaciar SharePoint.

2 min de lecturaThe Hacker News0 vistas

Arctic Wolf ha destapado una campaña activa de robo de datos y extorsión que ataca cuentas de Microsoft 365 y otras aplicaciones SaaS mediante vishing, robo de tokens y el uso de proxies residenciales. La actividad, bautizada como PREY-0058, apunta principalmente a directivos y vicepresidentes, y comparte técnicas con el grupo UNC6671 de Mandiant.

Cómo se ejecuta el ataque

La cadena comienza con una llamada telefónica en la que un falso miembro del departamento de TI convence a la víctima de autenticarse en una URL falsa que imita el inicio de sesión de Microsoft 365. Los dominios de señuelo incluyen nombres como assignpasskey[.]com o mfaregister[.]com. La página actúa como un intermediario (adversary-in-the-middle): captura credenciales y aprobaciones de MFA, y obtiene tokens de sesión válidos.

Con esos tokens, los atacantes se conectan desde IP de proxies residenciales que coinciden con la ubicación y el ASN de la víctima para pasar desapercibidos. Después realizan descubrimiento en SharePoint y Entra ID, buscan sitios y archivos mediante consultas como contentclass:STS_Site, y extraen por lotes documentos de SharePoint, OneDrive, Exchange y Box. Finalmente exigen un rescate.

Arctic Wolf señala que, pese a los paralelismos con UNC6671 y con la actividad conocida como Pink, estas etiquetas no corresponden a una identidad única, sino a un conjunto de afiliados que comparten la misma infraestructura de phishing. Una observación clave es la ausencia de malware y de movimiento lateral: todo se ejecuta mediante tokens robados.

Recomendaciones para defenderse

Los investigadores recomiendan implantar políticas de acceso condicional, desplegar MFA resistente a phishing y restringir el alcance de los datos en SharePoint. También sugieren educar a empleados y al personal de soporte sobre los riesgos del vishing. Arctic Wolf añade que los defensores pueden interrumpir esta actividad detectando la reutilización anómala de tokens desde proxies residenciales, el descubrimiento y acceso masivo a SharePoint, el vaciado de buzones y la aparición de nuevos dominios de autenticación falsos.

Los indicadores de compromiso, incluidos los dominios y otras IoC, están disponibles en el repositorio de GitHub de Arctic Wolf. La campaña sigue activa con objetivos en EE.UU., especialmente en construcción, sanidad, inmobiliarias y servicios financieros. Queda por ver si estos grupos se consolidan o se fragmentan, pero la rotación de nombres y la reutilización de infraestructura complican el rastreo atribucional.