Microsoft 365 bajo ataque: phishing avanzado logra evadir MFA usando un flujo legítimo de autenticación

TendenciasNoticiasCiberinteligencia3 months ago0.9K Vistas

Una campaña de phishing de gran escala está comprometiendo entornos de Microsoft 365 en múltiples países, con más de 340 organizaciones afectadas en Estados Unidos, Canadá, Australia, Nueva Zelanda y Alemania. Lo más preocupante no es solo el volumen, sino la técnica: los atacantes no están vulnerando sistemas, están abusando de funcionalidades legítimas del propio ecosistema de autenticación.

La actividad comenzó de forma silenciosa, pero en cuestión de días escaló rápidamente, lo que sugiere automatización y posiblemente múltiples actores operando sobre la misma infraestructura.

📅 Evolución de la campaña:

  • 16 de febrero: aparece “EvilTokens” en Telegram
  • 19 de febrero: primeros casos detectados
  • 2 de marzo: crecimiento exponencial de ataques
  • 6 de marzo: aviso a proveedores de infraestructura
  • 19 de marzo: medidas masivas de contención

El vector principal del ataque es el abuso del OAuth Device Code Flow, un mecanismo diseñado para facilitar el login en dispositivos con limitaciones de entrada. En este caso, se convierte en una herramienta de ingeniería social extremadamente efectiva.

El proceso es simple pero potente: el atacante genera un código legítimo y convence a la víctima de ingresarlo en el sitio oficial de Microsoft (microsoft.com/devicelogin). El usuario completa el login con su contraseña y MFA, creyendo que está accediendo a un servicio legítimo. Sin embargo, lo que realmente hace es autorizar al atacante, quien recibe un token válido de acceso.

Ese token puede permitir acceso persistente a la cuenta durante semanas (hasta 90 días), sin necesidad de volver a autenticarse. Aquí está el punto clave: MFA no falla, sino que es parte del proceso que habilita el ataque.

Uno de los factores que potencia esta campaña es el uso de infraestructura cloud legítima, especialmente Railway. Este tipo de plataformas permite desplegar servicios rápidamente, con certificados válidos, dominios limpios y direcciones IP confiables. Como resultado, los accesos no son considerados sospechosos por los sistemas de Microsoft.

🔎 Indicadores técnicos observados:

  • IPs utilizadas:
    • 162.220.234.41
    • 162.220.234.66
    • 162.220.232.57
  • Rangos asociados:
    • 162.220.232.0/22
    • 162.220.234.0/22

Al pertenecer a infraestructura legítima, estos rangos no suelen estar bloqueados ni marcados como maliciosos.

La campaña también introduce un componente clave: la industrialización del phishing. La plataforma EvilTokens ofrece un modelo de Phishing-as-a-Service con capacidades avanzadas, incluyendo automatización de envíos, generación de enlaces de captura para Microsoft 365, evasión de filtros mediante IA y ocultamiento de infraestructura mediante redirecciones abiertas. Incluso cuentan con soporte 24/7, lo que demuestra un nivel de profesionalización cada vez más alto.

Otro aspecto crítico es la diversidad de los señuelos utilizados. No hay un único tipo de phishing, sino múltiples variantes diseñadas para distintos contextos empresariales, lo que aumenta la tasa de éxito.

🎯 Ejemplos de lures observados:

  • Documentos compartidos tipo DocuSign
  • Propuestas comerciales o licitaciones
  • Notificaciones de voicemail
  • Comunicaciones internas de RRHH o beneficios

Desde el punto de vista defensivo, el desafío es importante. Este tipo de ataque no deja indicadores clásicos como robo de credenciales o accesos desde ubicaciones sospechosas.

🛡️ Medidas recomendadas:

Acciones inmediatas:

  • Auditar logs de autenticación (especialmente Device Code Flow)
  • Revisar accesos desde proveedores cloud no habituales
  • Revocar refresh tokens de usuarios afectados
  • Analizar sesiones activas y apps autorizadas

Medidas preventivas:

  • Deshabilitar Device Code Flow si no es necesario
  • Aplicar políticas de Conditional Access más estrictas
  • Exigir dispositivos compliant
  • Activar Continuous Access Evaluation (CAE)
  • Monitorear emisión y uso de tokens

También es fundamental reforzar la concientización del usuario. Este ataque introduce un cambio importante: la interacción ocurre en un sitio legítimo. Por eso, ya no alcanza con evitar “links sospechosos”; es necesario que los usuarios entiendan cuándo un proceso de autenticación no fue iniciado por ellos.

En definitiva, este incidente refleja una evolución clara en las tácticas de ataque. El foco ya no está en romper la seguridad, sino en utilizarla de forma indebida. En este contexto, la autenticación multifactor sigue siendo necesaria, pero ya no suficiente.

La seguridad moderna requiere ir un paso más allá: validar contexto, comportamiento y riesgo en tiempo real. Porque hoy, la pregunta no es solo si el usuario se autenticó correctamente, sino si realmente debería haberlo hecho en ese momento.

2 Votes: 2 Upvotes, 0 Downvotes (2 Points)

Previous Post

Next Post

Donaciones
STREAMER

Segui Nuestras Redes
  • LinkedIn17.3k+
  • Whatsapp1.7k+
  • TelegramNuevo

Advertisement

Cargando Siguiente Publicación...
Encontranos
Buscar Tendencia
Loading

Signing-in 3 seconds...

Signing-up 3 seconds...

Todos los campos son obligatorios.