{"id":1463607,"date":"2024-11-29T17:43:40","date_gmt":"2024-11-29T17:43:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/phishing-como-servicio-estrella-de-rock-2fa-se-dirige-a-usuarios-de-microsoft-365-con-ataques-aitm\/"},"modified":"2024-11-29T17:43:45","modified_gmt":"2024-11-29T17:43:45","slug":"phishing-como-servicio-estrella-de-rock-2fa-se-dirige-a-usuarios-de-microsoft-365-con-ataques-aitm","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/phishing-como-servicio-estrella-de-rock-2fa-se-dirige-a-usuarios-de-microsoft-365-con-ataques-aitm\/","title":{"rendered":"Phishing como servicio &quot;Estrella de rock 2FA&quot; Se dirige a usuarios de Microsoft 365 con ataques AiTM"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cibercrimen \/ Seguridad en la nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Phishing-como-servicio-quotEstrella-de-rock-2FAquot-Se-dirige-a.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad advierten sobre campa\u00f1as de correo electr\u00f3nico maliciosas que aprovechan un conjunto de herramientas de phishing como servicio (PhaaS) llamado <strong>Estrella de rock 2FA<\/strong> con el objetivo de robar las credenciales de la cuenta de Microsoft 365.<\/p>\n<p>&#8220;Esta campa\u00f1a emplea un AitM [adversary-in-the-middle] ataque, lo que permite a los atacantes interceptar las credenciales de los usuarios y las cookies de sesi\u00f3n, lo que significa que incluso los usuarios con autenticaci\u00f3n multifactor (MFA) habilitada pueden seguir siendo vulnerables&#8221;, afirman los investigadores de Trustwave Diana Solomon y John Kevin Adriano. <a rel=\"noopener nofollow\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/rockstar-2fa-a-driving-force-in-phishing-as-a-service-paas\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Se considera que Rockstar 2FA es una versi\u00f3n actualizada del kit de phishing DadSec (tambi\u00e9n conocido como Phoenix). Microsoft rastrea a los desarrolladores y distribuidores de la plataforma Dadsec PhaaS bajo el nombre <a rel=\"noopener nofollow\" href=\"https:\/\/x.com\/MsftSecIntel\/status\/1712936244987019704\" target=\"_blank\">Tormenta-1575<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Al igual que sus predecesores, el kit de phishing se anuncia a trav\u00e9s de servicios como ICQ, Telegram y Mail.ru bajo un modelo de suscripci\u00f3n de 200 d\u00f3lares por dos semanas (o 350 d\u00f3lares por un mes), lo que permite a los ciberdelincuentes con poca o ninguna experiencia t\u00e9cnica montar campa\u00f1as a escala.<\/p>\n<p>Algunas de las caracter\u00edsticas promocionadas de Rockstar 2FA incluyen omisi\u00f3n de autenticaci\u00f3n de dos factores (2FA), recolecci\u00f3n de cookies 2FA, protecci\u00f3n antibot, temas de p\u00e1ginas de inicio de sesi\u00f3n que imitan servicios populares, enlaces totalmente indetectables (FUD) e integraci\u00f3n de bots de Telegram.<\/p>\n<p>Tambi\u00e9n afirma tener un &#8220;panel de administraci\u00f3n moderno y f\u00e1cil de usar&#8221; que permite a los clientes rastrear el estado de sus campa\u00f1as de phishing, generar URL y archivos adjuntos, e incluso personalizar los temas que se aplican a los enlaces creados.<\/p>\n<p>Las campa\u00f1as de correo electr\u00f3nico detectadas por Trustwave aprovechan diversos vectores de acceso inicial, como URL, c\u00f3digos QR y documentos adjuntos, que est\u00e1n integrados en los mensajes enviados desde cuentas comprometidas o herramientas de spam. Los correos electr\u00f3nicos utilizan varias plantillas de se\u00f1uelo que van desde notificaciones de intercambio de archivos hasta solicitudes de firmas electr\u00f3nicas.<\/p>\n<p>adem\u00e1s de usar <a rel=\"noopener nofollow\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/trusted-domain-hidden-danger-deceptive-url-redirections-in-email-phishing-attacks\/\" target=\"_blank\">redireccionadores de enlaces leg\u00edtimos<\/a> (por ejemplo, URL acortadas, redirecciones abiertas, servicios de protecci\u00f3n de URL o servicios de reescritura de URL) como mecanismo para evitar la detecci\u00f3n antispam, el kit incorpora controles antibot utilizando Cloudflare Turnstile en un intento de disuadir el an\u00e1lisis automatizado de las p\u00e1ginas de phishing de AitM.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732902219_559_Phishing-como-servicio-quotEstrella-de-rock-2FAquot-Se-dirige-a.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732902219_559_Phishing-como-servicio-quotEstrella-de-rock-2FAquot-Se-dirige-a.png\" alt=\"Phishing como servicio\" border=\"0\" data-original-height=\"412\" data-original-width=\"728\" title=\"Phishing como servicio\"\/><\/a><\/div>\n<p>Trustwave lo dijo <a rel=\"noopener nofollow\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/rockstar-2fa-phishing-as-a-service-paas-noteworthy-email-campaigns\/\" target=\"_blank\">observado<\/a> la plataforma utiliza servicios leg\u00edtimos como Atlassian Confluence, Google Docs Viewer, LiveAgent y Microsoft OneDrive, OneNote y Dynamics 365 Customer Voice para alojar los enlaces de phishing, lo que destaca que los actores de amenazas se est\u00e1n aprovechando de la confianza que conlleva dichas plataformas.<\/p>\n<p>&#8220;El dise\u00f1o de la p\u00e1gina de phishing se parece mucho a la p\u00e1gina de inicio de sesi\u00f3n de la marca que se est\u00e1 imitando a pesar de las numerosas ofuscaciones aplicadas al c\u00f3digo HTML&#8221;, dijeron los investigadores. &#8220;Todos los datos proporcionados por el usuario en la p\u00e1gina de phishing se env\u00edan inmediatamente al servidor AiTM. Las credenciales exfiltradas se utilizan luego para recuperar la cookie de sesi\u00f3n de la cuenta objetivo&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732700812_978_INTERPOL-combate-la-ciberdelincuencia-en-Africa-1006-detenciones-y-134089.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La divulgaci\u00f3n llega como Malwarebytes <a rel=\"noopener nofollow\" href=\"https:\/\/www.threatdown.com\/blog\/beluga-phishing-campaign-targets-onedrive-credentials\/\" target=\"_blank\">detallado<\/a> una campa\u00f1a de phishing denominada Beluga que emplea archivos adjuntos .HTM para enga\u00f1ar a los destinatarios de correo electr\u00f3nico para que ingresen sus credenciales de Microsoft OneDrive en un formulario de inicio de sesi\u00f3n falso, que luego se filtran a un bot de Telegram.<\/p>\n<p>Tambi\u00e9n se ha descubierto que los enlaces de phishing y los anuncios enga\u00f1osos de juegos de apuestas en las redes sociales impulsan aplicaciones de adware como <a rel=\"noopener nofollow\" href=\"https:\/\/www.threatdown.com\/blog\/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links\/\" target=\"_blank\">Mobi Dash<\/a> as\u00ed como aplicaciones financieras fraudulentas que roban datos personales y dinero con el pretexto de prometer retornos r\u00e1pidos.<\/p>\n<p>&#8220;Los juegos de apuestas anunciados se presentan como oportunidades leg\u00edtimas para ganar dinero, pero est\u00e1n cuidadosamente dise\u00f1ados para enga\u00f1ar a los usuarios para que depositen fondos, que tal vez nunca vuelvan a ver&#8221;, Mahmoud Mosaad, analista de Group-IB CERT <a rel=\"noopener nofollow\" href=\"https:\/\/www.group-ib.com\/blog\/shady-bets\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;A trav\u00e9s de estas aplicaciones y sitios web fraudulentos, los estafadores robaban informaci\u00f3n personal y financiera de los usuarios durante el proceso de registro. Las v\u00edctimas pueden sufrir p\u00e9rdidas financieras significativas, y algunas reportan p\u00e9rdidas de m\u00e1s de 10.000 d\u00f3lares&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/phishing-as-service-rockstar-2fa.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 de noviembre de 2024\ue804Ravie LakshmananCibercrimen \/ Seguridad en la nube Los investigadores de ciberseguridad advierten sobre campa\u00f1as<\/p>\n","protected":false},"author":1,"featured_media":1463608,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[265439,4657,4656,89252,2346,4661,440,4664,99,4193,201033,7983,4654,201031,4659,4653,4655,8178,122141,1191,246983,255454,246984,4204,201032,7528,246982,4660],"class_list":["post-1463607","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-2faquot","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aitm","tag-ataques","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-con","tag-dirige","tag-las-noticias-de-los-piratas-informaticos","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-phishing","tag-quotestrella","tag-rock","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-servicio","tag-software-malicioso-ransomware","tag-usuarios","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1463607","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1463607"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1463607\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1463608"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1463607"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1463607"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1463607"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}