Los hackers han encontrado un nuevo mecanismo para robar los datos de inicio de sesión de Microsoft. Por ello, conviene tomar las medidas correspondientes para que no acaben obteniendo acceso a tu información personal y realizar gestiones y registros en otras plataformas mediante tus credenciales. Así funciona el nuevo método que han encontrado los ciberdelincuentes.
El truco utilizado por los hackers para robar los datos de Microsoft es una nueva técnica que combina enlaces legítimos de office.com con los Active Directory Federation Services (ADFS). Esto bajo el objetivo de redirigir a los usuarios a páginas de phishing, donde ya recopilan toda la información correspondiente. Este procedimiento le permite a los ciberdelincuentes saltarse la detección de URL segura y el proceso de verificación en dos pasos, puesto que utiliza un dominio de confianza de Microsoft para la redirección.
Un peligro extremo
La página de phishing no tenía ningún elemento concreto que permitiera detectar la estafa. Los investigadores de Push Security han determinado que el comienzo de la actividad maliciosa empezó después de que un usuario hiciera clic en un enlace maligno en los resultados patrocinados de Google y que hace referencia a Office 265. Esto probablemente sea un despiste gramatical de los hackers, aunque también es una forma muy común de detectar estafas, así que presta atención a todos los detalles.
Al pulsar en el enlace, el usuario es redirigido a Microsoft Office y a otro dominio de forma simultánea (bluegraintours.com), el encargado de redirigir a los usuarios a la web de phishing y obtener sus datos de inicio de sesión. Tras una investigación en profundidad, desde Push Security apuntan a que el hacker había configurado un perfil personalizado de Microsoft con Active Directory Federation Services. Esto consiste en un método de inicio de sesión único que permite a los usuarios acceder a las múltiples aplicaciones de la plataforma, utilizando unas credenciales de inicio de sesión únicas y específicas.
Un análisis más en detalle de la amenaza reveló que el ciberdelincuente introdujo restricciones de carga que solo permiten el acceso a los usuarios considerados como válidos, así que intuimos que hay un público objetivo para el ataque de phishing. Si no cumples las condiciones, eres redirigido automáticamente al sitio web legítimo de Microsoft Office. Sobre esta cuestión, Jacques Louw, cofundador y director de Push Security, afirma que ‘estos ataques no parecen dirigirse a un sector o puestos de trabajo específicos, y que pueden ser el resultado de la experimentación de un actor malicioso con nuevos métodos de ataque’.
El ataque se repite
No es la primera vez que acuden al método de ADFS para crear una campaña de phishing y recopilación de datos. La diferencia es que, anteriormente, el atacante suplantaba la página de inicio de sesión de la organización correspondiente para robar los datos del usuario.
Para mantenerse protegido de esta clase de ataques, desde Push Security recomiendan supervisar los redireccionamientos a ubicaciones maliciosas y prestar atención a si se han abierto otras páginas web que no tienen nada que ver. Los investigadores también instan a comprobar los anuncios de redireccionamiento de Google.
