BookinglyTech News
Ciberseguridad

CSuite: phishing que roba sesiones de Microsoft 365 e instala herramientas RMM

ANY.RUN reconstruye una campaña centrada en Estados Unidos que encadena el robo de sesiones de Microsoft 365 con el despliegue de software de acceso remoto en los equipos.

2 min de lecturaThe Hacker News0 vistas

ANY.RUN ha reconstruido CSuite, una campaña de phishing dirigida sobre todo a Estados Unidos que encadena el robo de sesiones de Microsoft 365 con la instalación de herramientas de gestión remota en los equipos comprometidos. El análisis se apoya en 351 ejecuciones en su sandbox, y el 51% de los envíos llegaron desde direcciones estadounidenses.

Dos caminos desde el mismo cebo

Los anzuelos son los de siempre: notificaciones falsas de DocuSign, Adobe, Zoom, Google Meet, Dropbox y Microsoft 365. En una de las sesiones que describen los investigadores, un señuelo con la marca Adobe entregó un archivo BAT que elevó privilegios y terminó instalando ScreenConnect. Ese es el primer camino: instaladores, archivos comprimidos o droppers ligeros en BAT y VBS que colocan herramientas legítimas de administración remota —ScreenConnect, Action1— y le dan al atacante control del endpoint.

El segundo camino apunta a la identidad. Las víctimas acaban en páginas de captura de credenciales o en flujos de device-code phishing pensados para quedarse con el acceso a Microsoft 365 y con las sesiones activas. Quien consigue lo segundo no necesita la contraseña: se lleva el token.

El resultado es más amplio que un incidente de phishing al uso, porque el atacante puede acabar con las cuentas corporativas y con las máquinas a la vez.

Dónde pega y qué se puede hacer

La telemetría del sandbox dibuja un mapa concreto. Tras el 51% estadounidense, India suma el 18%, y aparece actividad en Filipinas, Australia, Reino Unido y Canadá. Por sector, los más expuestos del corpus son tecnología, manufactura, administración pública y consultoría.

Los analistas señalan una ruta recurrente en las páginas señuelo: la referencia a /m/js/utils.js dentro del visor de PDF. Dicen que sirve para enlazar análisis entre sí y proponen pivotar con la consulta url:"/m/js/utils.js$" en su Threat Intelligence Lookup.

Aquí conviene leer con cuidado. ANY.RUN vende la plataforma que produce estos datos, y buena parte de la pieza es la descripción de sus propias funciones de sandbox, de sus feeds de inteligencia y del enriquecimiento de IOCs hacia SIEM, EDR y firewalls. Las cifras de adopción —16.000 organizaciones y más de 700.000 profesionales— son suyas. Lo aprovechable para un equipo de seguridad es otra cosa: el patrón de ataque.

Y ese patrón tiene consecuencias operativas. Si ScreenConnect o Action1 no están en el catálogo de software autorizado, cualquier instalación de esos binarios es un indicador de compromiso, no una herramienta de soporte. Mantener listas negras sirve de poco cuando la infraestructura rota rápido; tiene más recorrido meter los RMM legítimos en listas de permitidos y vigilar su ejecución, revisar sesiones de M365 con tokens emitidos fuera del flujo habitual y buscar ese /m/js/utils.js en los registros del proxy. Lo que no se sostiene es tratar la alerta de phishing y la del endpoint como dos incidentes separados: aquí son el mismo.