{"id":602590,"date":"2023-02-01T07:51:35","date_gmt":"2023-02-01T07:51:35","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-abusaron-de-microsoft-editor-verificado-aplicaciones-oauth-para-violar-cuentas-de-correo-electronico-corporativas\/"},"modified":"2023-02-01T07:51:37","modified_gmt":"2023-02-01T07:51:37","slug":"los-piratas-informaticos-abusaron-de-microsoft-editor-verificado-aplicaciones-oauth-para-violar-cuentas-de-correo-electronico-corporativas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-abusaron-de-microsoft-editor-verificado-aplicaciones-oauth-para-violar-cuentas-de-correo-electronico-corporativas\/","title":{"rendered":"Los piratas inform\u00e1ticos abusaron de Microsoft &quot;Editor verificado&quot; Aplicaciones OAuth para violar cuentas de correo electr\u00f3nico corporativas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de febrero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad empresarial\/autenticaci\u00f3n<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Microsoft dijo el martes que tom\u00f3 medidas para deshabilitar cuentas falsas de Microsoft Partner Network (MPN) que se usaron para crear programas maliciosos. <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/OAuth\" target=\"_blank\">OAuth<\/a> aplicaciones como parte de una campa\u00f1a maliciosa dise\u00f1ada para violar los entornos de nube de las organizaciones y robar correo electr\u00f3nico.<\/p>\n<p>&#8220;Las aplicaciones creadas por estos actores fraudulentos se usaron luego en una campa\u00f1a de phishing de consentimiento, que enga\u00f1\u00f3 a los usuarios para que otorgaran permisos a las aplicaciones fraudulentas&#8221;, dijo el gigante tecnol\u00f3gico. <a rel=\"nofollow noopener\" href=\"https:\/\/msrc-blog.microsoft.com\/2023\/01\/31\/threat-actor-consent-phishing-campaign-abusing-the-verified-publisher-process\/\" target=\"_blank\">dicho<\/a>.  &#8220;Esta campa\u00f1a de phishing se dirigi\u00f3 a un subconjunto de clientes que se encuentran principalmente en el Reino Unido e Irlanda&#8221;.<\/p>\n<p>El phishing de consentimiento es un <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/active-directory\/manage-apps\/protect-against-consent-phishing\" target=\"_blank\">ataque de ingenieria social<\/a> en el que se enga\u00f1a a los usuarios para que otorguen permisos a aplicaciones en la nube maliciosas, que luego pueden armarse para obtener acceso a servicios en la nube leg\u00edtimos y datos confidenciales del usuario.<\/p>\n<p>El fabricante de Windows dijo que se enter\u00f3 de la campa\u00f1a el 15 de diciembre de 2022. Desde entonces, alert\u00f3 a los clientes afectados por correo electr\u00f3nico, y la compa\u00f1\u00eda se\u00f1al\u00f3 que los actores de amenazas abusaron del consentimiento para filtrar los buzones de correo.<\/p>\n<p>Adem\u00e1s de eso, Microsoft dijo que implement\u00f3 medidas de seguridad adicionales para mejorar el proceso de investigaci\u00f3n asociado con el <a rel=\"nofollow noopener\" href=\"https:\/\/partner.microsoft.com\/\" target=\"_blank\">Programa de socios de la nube de Microsoft<\/a> (anteriormente MPN) y minimizar el potencial de fraude en el futuro.<\/p>\n<p>La divulgaci\u00f3n coincide con un informe <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/cloud-security\/dangerous-consequences-threat-actors-abusing-microsofts-verified-publisher\" target=\"_blank\">publicado<\/a> por Proofpoint sobre c\u00f3mo los actores de amenazas han explotado con \u00e9xito el &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/azure\/active-directory\/develop\/publisher-verification-overview\" target=\"_blank\">editor verificado<\/a>&#8221; estado para infiltrarse en los entornos de nube de las organizaciones.<\/p>\n<p>Lo notable de la campa\u00f1a es que al imitar marcas populares, tambi\u00e9n logr\u00f3 enga\u00f1ar a Microsoft para obtener la insignia azul verificada.  &#8220;El actor us\u00f3 cuentas de socios fraudulentas para agregar un editor verificado a los registros de la aplicaci\u00f3n OAuth que crearon en Azure AD&#8221;, explic\u00f3 la compa\u00f1\u00eda.<\/p>\n<p>Estos ataques, que se observaron por primera vez el 6 de diciembre de 2022, emplearon versiones similares de aplicaciones leg\u00edtimas como Zoom para enga\u00f1ar a los objetivos para que autorizaran el acceso y facilitaran el robo de datos.  Los objetivos inclu\u00edan finanzas, marketing, gerentes y altos ejecutivos.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/02\/1675237895_582_Los-piratas-informaticos-abusaron-de-Microsoft-quotEditor-verificadoquot-Aplicaciones-OAuth.png\" alt=\"Hackeo de aplicaciones Microsoft OAuth\" border=\"0\" data-original-height=\"336\" data-original-width=\"728\" title=\"Hackeo de aplicaciones Microsoft OAuth\"\/><\/div>\n<p>Proofpoint se\u00f1al\u00f3 que las aplicaciones maliciosas de OAuth ten\u00edan &#8220;permisos delegados de gran alcance&#8221;, como leer correos electr\u00f3nicos, ajustar la configuraci\u00f3n del buz\u00f3n y obtener acceso a archivos y otros datos conectados a la cuenta del usuario.<\/p>\n<p>Tambi\u00e9n dijo que a diferencia de un <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/email-and-cloud-threats\/how-attackers-use-compromised-accounts-create-and-distribute-malicious\" target=\"_blank\">campa\u00f1a anterior<\/a> que comprometi\u00f3 a los editores verificados de Microsoft existentes para aprovechar los privilegios de la aplicaci\u00f3n OAuth, los \u00faltimos ataques est\u00e1n dise\u00f1ados para hacerse pasar por editores leg\u00edtimos para verificar y distribuir las aplicaciones no autorizadas.<\/p>\n<p>Dos de las aplicaciones en cuesti\u00f3n se llamaron &#8220;Single Sign-on (SSO)&#8221;, mientras que la tercera aplicaci\u00f3n se llam\u00f3 &#8220;Meeting&#8221; en un intento de hacerse pasar por un software de videoconferencia.  Las tres aplicaciones, creadas por tres editores diferentes, se dirigieron a las mismas empresas y aprovecharon la misma infraestructura controlada por el atacante.<\/p>\n<p>\u201cEl impacto potencial para las organizaciones incluye cuentas de usuario comprometidas, exfiltraci\u00f3n de datos, abuso de marca de organizaciones suplantadas, fraude de compromiso de correo electr\u00f3nico comercial (BEC) y abuso de buz\u00f3n\u201d, dijo la firma de seguridad empresarial.<\/p>\n<p>Se dice que la campa\u00f1a lleg\u00f3 a su fin el 27 de diciembre de 2022, despu\u00e9s de que Proofpoint informara a Microsoft sobre el ataque el 20 de diciembre y las aplicaciones se deshabilitaran.<\/p>\n<p>Los hallazgos demuestran la sofisticaci\u00f3n que se ha invertido en montar el ataque, sin mencionar eludir las protecciones de seguridad de Microsoft y abusar de la confianza que los usuarios depositan en los vendedores y proveedores de servicios empresariales.<\/p>\n<p>Esta no es la primera vez que se utilizan aplicaciones OAuth falsas para atacar los servicios en la nube de Microsoft.  En enero de 2022, Proofpoint detall\u00f3 otra actividad de amenaza denominada <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/cloud-security\/oivavoii-active-malicious-hybrid-cloud-threats-campaign\" target=\"_blank\">OiVaVoii<\/a> que se dirig\u00eda a ejecutivos de alto nivel para tomar el control de sus cuentas.<\/p>\n<p>Luego, en septiembre de 2022, Microsoft revel\u00f3 que desmantel\u00f3 un ataque que hizo uso de aplicaciones OAuth no autorizadas implementadas en inquilinos de la nube comprometidos para finalmente tomar el control de los servidores de Exchange y distribuir spam.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/hackers-abused-microsofts-verified.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de febrero de 2023\ue804Ravie Lakshman\u00e1nSeguridad empresarial\/autenticaci\u00f3n Microsoft dijo el martes que tom\u00f3 medidas para deshabilitar cuentas falsas<\/p>\n","protected":false},"author":1,"featured_media":602591,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[34739,4657,4656,8343,4661,4664,20943,1838,5017,5933,4662,6214,4668,4667,36,7983,4654,4658,4659,4653,4655,50203,18,6213,4663,143566,4666,4665,143567,5914,4660],"class_list":["post-602590","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abusaron","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicaciones","tag-ataques-ciberneticos","tag-como-hackear","tag-corporativas","tag-correo","tag-cuentas","tag-electronico","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oauth","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-quoteditor","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-verificadoquot","tag-violar","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/602590","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=602590"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/602590\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/602591"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=602590"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=602590"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=602590"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}