{"id":1684463,"date":"2025-04-23T23:27:06","date_gmt":"2025-04-23T23:27:06","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-explotan-a-microsoft-oauth-para-apuntar-a-los-aliados-de-ucrania-a-traves-de-signal-y-whatsapp\/"},"modified":"2025-04-23T23:27:11","modified_gmt":"2025-04-23T23:27:11","slug":"los-piratas-informaticos-rusos-explotan-a-microsoft-oauth-para-apuntar-a-los-aliados-de-ucrania-a-traves-de-signal-y-whatsapp","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-explotan-a-microsoft-oauth-para-apuntar-a-los-aliados-de-ucrania-a-traves-de-signal-y-whatsapp\/","title":{"rendered":"Los piratas inform\u00e1ticos rusos explotan a Microsoft Oauth para apuntar a los aliados de Ucrania a trav\u00e9s de Signal y WhatsApp"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-rusos-explotan-a-Microsoft-Oauth-para-apuntar.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>M\u00faltiples presuntos actores de amenaza vinculados a Rusia est\u00e1n &#8220;agresivamente&#8221; dirigidos a individuos y organizaciones con lazos con Ucrania y los derechos humanos con el objetivo de obtener acceso no autorizado a cuentas de Microsoft 365 desde principios de marzo de 2025.<\/p>\n<p>Las operaciones de ingenier\u00eda social altamente espec\u00edficas, por volexidad, son un cambio de los ataques previamente documentados que aprovecharon una t\u00e9cnica conocida como phishing de c\u00f3digo de dispositivo para lograr los mismos objetivos, lo que indica que los adversarios rusos est\u00e1n refinando activamente su Tradecraft.<\/p>\n<p>&#8220;Estos ataques recientemente observados dependen en gran medida de la interacci\u00f3n individual con un objetivo, ya que el actor de amenaza debe convencerlos de hacer clic en un enlace y enviar un c\u00f3digo generado por Microsoft&#8221;, los investigadores de seguridad Charlie Gardner, Josh Duke, Matthew Meltzer, Sean Koessel, Steven Adair, y Tom Lancaster <a rel=\"noopener nofollow\" href=\"https:\/\/www.volexity.com\/blog\/2025\/04\/22\/phishing-for-codes-russian-threat-actors-target-microsoft-365-oauth-workflows\/\" target=\"_blank\">dicho<\/a> En un an\u00e1lisis exhaustivo.<\/p>\n<p>Al menos dos grupos de amenazas diferentes rastreados como <strong>UTA0352<\/strong> y <strong>UTA0355<\/strong> Se eval\u00faan que est\u00e1n detr\u00e1s de los ataques, aunque la posibilidad de que tambi\u00e9n puedan estar relacionadas con Apt29, UTA0304 y UTA0307 no se ha descartado.<\/p>\n<p>El \u00faltimo conjunto de ataques se caracteriza por el uso de una nueva t\u00e9cnica que tiene como objetivo abusar de flujos de trabajo de autenticaci\u00f3n leg\u00edtimos de Microsoft OAuth 2.0. Los actores de amenaza se hacen pasar por funcionarios de varias naciones europeas y se ha descubierto que aprovechan una cuenta del gobierno ucraniano comprometido al menos en un caso para enga\u00f1ar a las v\u00edctimas para que proporcionen un c\u00f3digo OAuth generado por Microsoft para tomar el control de sus cuentas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las aplicaciones de mensajer\u00eda como Signal y WhatsApp se utilizan para contactar a los objetivos, invit\u00e1ndolos a unirse a una videollamada o registrarse para reuniones privadas con varios funcionarios pol\u00edticos nacionales europeos o para los pr\u00f3ximos eventos centrados en Ucrania. Estos esfuerzos buscan enga\u00f1ar a las v\u00edctimas para hacer clic en enlaces alojados en la infraestructura de Microsoft 365.<\/p>\n<p>&#8220;Si el objetivo respondiera a los mensajes, la conversaci\u00f3n progresar\u00eda r\u00e1pidamente hacia programar una hora acordada para la reuni\u00f3n&#8221;, dijo Volexity. &#8220;A medida que se acercaba el tiempo de reuni\u00f3n acordado, el supuesto funcionario pol\u00edtico europeo volver\u00eda a contacto y compartir\u00eda instrucciones sobre c\u00f3mo unirse a la reuni\u00f3n&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-rusos-explotan-a-Microsoft-Oauth-para-apuntar.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-rusos-explotan-a-Microsoft-Oauth-para-apuntar.png\" alt=\"Los piratas inform\u00e1ticos rusos explotan a Microsoft Oauth\" border=\"0\" data-original-height=\"721\" data-original-width=\"950\" title=\"Los piratas inform\u00e1ticos rusos explotan a Microsoft Oauth\"\/><\/a><\/div>\n<p>Las instrucciones toman el formulario de un documento, despu\u00e9s de lo cual el supuesto funcionario env\u00eda un enlace al objetivo para unirse a la reuni\u00f3n. Todas estas URL redirigen al portal oficial de inicio de sesi\u00f3n para Microsoft 365.<\/p>\n<p>Espec\u00edficamente, los enlaces suministrados est\u00e1n dise\u00f1ados para redirigir a las URL oficiales de Microsoft y generar un token de autorizaci\u00f3n de Microsoft en el proceso, que luego aparecer\u00eda como parte del URI o dentro del cuerpo de la p\u00e1gina de redirecci\u00f3n. Posteriormente, el ataque busca enga\u00f1ar a la v\u00edctima para que compartiera el c\u00f3digo con los actores de amenaza.<\/p>\n<p>Esto se logra redirigiendo al usuario autenticado a una versi\u00f3n en el navegador de Visual Studio Code en Insiders.vscode[.]Dev donde se muestra el token al usuario. Si la v\u00edctima compartir el c\u00f3digo OAuth, UTA0352 procede a generar un token de acceso que finalmente permite el acceso a la cuenta M365 de la v\u00edctima.<\/p>\n<p>Volexity dijo que tambi\u00e9n observ\u00f3 una iteraci\u00f3n anterior de la campa\u00f1a que redirige a los usuarios al sitio web &#8220;VScode-Redirect.AzureWebsites[.]net, &#8220;que, a su vez, redirige al <a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Localhost\" target=\"_blank\">hostil<\/a> Direcci\u00f3n IP (127.0.0.1).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745450825_790_Los-piratas-informaticos-rusos-explotan-a-Microsoft-Oauth-para-apuntar.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745450825_790_Los-piratas-informaticos-rusos-explotan-a-Microsoft-Oauth-para-apuntar.png\" alt=\"Los piratas inform\u00e1ticos rusos explotan a Microsoft Oauth\" border=\"0\" data-original-height=\"656\" data-original-width=\"985\" title=\"Los piratas inform\u00e1ticos rusos explotan a Microsoft Oauth\"\/><\/a><\/div>\n<p>&#8220;Cuando esto sucede, en lugar de producir una interfaz de usuario con el c\u00f3digo de autorizaci\u00f3n, el c\u00f3digo solo est\u00e1 disponible en la URL&#8221;, explicaron los investigadores. &#8220;Esto produce una p\u00e1gina en blanco cuando se presenta en el navegador del usuario. El atacante debe solicitar que el usuario comparta la URL de su navegador para que el atacante obtenga el c\u00f3digo&#8221;.<\/p>\n<p>Se dice que otro ataque de ingenier\u00eda social identificado a principios de abril de 2025 involucr\u00f3 a UTA0355 utilizando una cuenta de correo electr\u00f3nico del gobierno ucraniano ya comprometida para enviar correos electr\u00f3nicos de phishing a objetivos, seguido de enviar mensajes en se\u00f1al y whatsapp.<\/p>\n<p>Estos mensajes invitaron a los objetivos a unirse a una videoconferencia relacionada con los esfuerzos de Ucrania con respecto a la inversi\u00f3n y el enjuiciamiento de &#8220;cr\u00edmenes de atrocidad&#8221; y la colaboraci\u00f3n del pa\u00eds con socios internacionales. Si bien la intenci\u00f3n final de la actividad es la misma que UTA0352, hay una diferencia crucial.<\/p>\n<p>Los actores de amenaza, como en el otro caso, abusan de la API leg\u00edtima de autenticaci\u00f3n de Microsoft 365 para obtener acceso a los datos de correo electr\u00f3nico de la v\u00edctima. Pero el c\u00f3digo de autorizaci\u00f3n robado de OAuth se utiliza para registrar un nuevo dispositivo a la ID de Microsoft Entra de la v\u00edctima (anteriormente Azure Active Directory) de forma permanente.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En la siguiente fase, el atacante orquesta una segunda ronda de ingenier\u00eda social para convencer a los objetivos de aprobar una solicitud de autenticaci\u00f3n de dos factores y secuestrar la cuenta.<\/p>\n<p>&#8220;En esta interacci\u00f3n, UTA0355 solicit\u00f3 que la v\u00edctima apruebe una solicitud de autenticaci\u00f3n de dos factores (2FA) para &#8216;obtener acceso a una instancia de SharePoint asociada con la conferencia'&#8221;, dijo Volexity. &#8220;Esto se requiri\u00f3 para evitar requisitos de seguridad adicionales, que la organizaci\u00f3n de la v\u00edctima estableci\u00f3 para obtener acceso a su correo electr\u00f3nico&#8221;.<\/p>\n<p>Lo que tambi\u00e9n hace que el ataque sea particularmente efectivo es que la actividad de inicio de sesi\u00f3n, el acceso al correo electr\u00f3nico y el registro de dispositivos se enrutan a trav\u00e9s de redes proxy geolocadas para que coincidan con la ubicaci\u00f3n de la v\u00edctima, lo que complica a\u00fan m\u00e1s los esfuerzos de detecci\u00f3n.<\/p>\n<p>Para detectar y mitigar estos ataques, se aconseja a las organizaciones que auditen dispositivos reci\u00e9n registrados, educen a los usuarios sobre los riesgos asociados con contactos no solicitados en plataformas de mensajer\u00eda e implementen pol\u00edticas de acceso condicional que restrinjan el acceso a los recursos organizacionales a solo dispositivos aprobados o administrados.<\/p>\n<p>&#8220;Estas campa\u00f1as recientes se benefician de todas las interacciones de los usuarios que tienen lugar en la infraestructura oficial de Microsoft; no hay infraestructura alojada en atacantes utilizada en estos ataques&#8221;, agreg\u00f3 la compa\u00f1\u00eda.<\/p>\n<p>&#8220;Del mismo modo, estos ataques no involucran aplicaciones OAUTH maliciosas o controladas por los atacantes para las cuales el usuario debe otorgar expl\u00edcitamente el acceso (y por lo tanto podr\u00eda ser bloqueado f\u00e1cilmente por las organizaciones). El uso de aplicaciones de primer partido de Microsoft que ya tiene consentimiento otorgado ha demostrado que la prevenci\u00f3n y la detecci\u00f3n de esta t\u00e9cnica es m\u00e1s dif\u00edcil&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/russian-hackers-exploit-microsoft-oauth.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>M\u00faltiples presuntos actores de amenaza vinculados a Rusia est\u00e1n &#8220;agresivamente&#8221; dirigidos a individuos y organizaciones con lazos con<\/p>\n","protected":false},"author":1,"featured_media":1684464,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8638,14535,4661,4664,8513,6214,273784,36,273783,7983,4654,273782,4659,4653,4655,50203,18,6213,690,246983,4665,246984,11178,116,353,455,239484,13767],"class_list":["post-1684463","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aliados","tag-apuntar","tag-ataques-ciberneticos","tag-como-hackear","tag-explotan","tag-informaticos","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oauth","tag-para","tag-piratas","tag-rusos","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-signal","tag-traves","tag-ucrania","tag-violacion","tag-vulnerabilidad-del-software","tag-whatsapp"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1684463","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1684463"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1684463\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1684464"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1684463"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1684463"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1684463"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}