Los piratas informáticos estatales rusos aprovechan el código de un dispositivo para suplantar identidades en una campaña global de ciberespionaje

Una peligrosa ola de ciberataques vinculados a piratas informáticos patrocinados por el Estado ruso está arrasando con sectores clave, comprometiendo a agencias gubernamentales, contratistas de defensa, empresas de telecomunicaciones y otras organizaciones de alto valor. Microsoft ha identificado a un actor de amenazas sofisticado, identificado como Storm-2372, que aprovecha el phishing de códigos de dispositivos para infiltrarse en cuentas y exfiltrar datos confidenciales.

Esta campaña, activa al menos desde agosto de 2024, ha afectado a organizaciones de América del Norte, Europa, Oriente Medio y África. Con la capacidad de eludir los mecanismos de autenticación tradicionales, este método de ataque supone un riesgo importante para la infraestructura crítica y la seguridad nacional.

Cómo funciona el phishing de códigos de dispositivos

La autenticación con código de dispositivo es un proceso legítimo que se utiliza para iniciar sesión en cuentas desde dispositivos que carecen de capacidades de inicio de sesión interactivas, como televisores inteligentes o dispositivos IoT. Los atacantes aprovechan esta función engañando a las víctimas para que ingresen un código de dispositivo generado en una página de inicio de sesión legítima. Una vez que la víctima envía el código, el hacker recupera un token de acceso, lo que le otorga acceso no autorizado al correo electrónico, el almacenamiento en la nube y otros sistemas confidenciales de la víctima.

A diferencia del phishing tradicional, el phishing de código de dispositivo no requiere contraseñas; en cambio, abusa de los flujos de autenticación para obtener acceso persistente mientras los tokens de sesión sigan siendo válidos. Esto permite a los atacantes moverse lateralmente dentro de una red comprometida, aumentando sus privilegios y extendiéndose más dentro de una organización.

Las tácticas de Storm-2372

La investigación de Microsoft revela que Storm-2372 ha estado utilizando correos electrónicos de phishing altamente específicos, a menudo camuflados como invitaciones a reuniones de Microsoft Teams, para atraer a las víctimas y conseguir que les concedan acceso. El grupo emplea tácticas de ingeniería social a través de WhatsApp, Signal y Microsoft Teams, haciéndose pasar por personas influyentes relevantes para sus objetivos. Una vez que se establece una relación, los atacantes envían invitaciones a reuniones maliciosas que contienen solicitudes de autenticación fraudulentas.

Después de comprometer una cuenta, Storm-2372 abusa de la API de Microsoft Graph para escanear las bandejas de entrada en busca de palabras clave confidenciales como "nombre de usuario", "contraseña", "admin", "credenciales", "gov" y "secreto". También extraen correos electrónicos y usan las cuentas comprometidas para lanzar más ataques de phishing internos dentro de la organización.

Desde el 13 de febrero de 2025, los piratas informáticos han evolucionado sus tácticas y utilizan el ID de cliente de Microsoft Authentication Broker para obtener tokens de actualización. Estos tokens les permiten registrar sus propios dispositivos dentro de Entra ID, lo que permite instalar una puerta trasera persistente en las redes comprometidas. Para evitar ser detectado, también se ha observado que Storm-2372 utiliza servidores proxy específicos de la región para ocultar su acceso.

Conexiones con otros grupos de piratas informáticos rusos

La empresa de ciberseguridad Volexity informa que se ha utilizado el phishing de códigos de dispositivos para atacar a entidades de alto perfil, entre ellas el Departamento de Estado de Estados Unidos, el Ministerio de Defensa de Ucrania y el Parlamento de la Unión Europea. Además de Storm-2372, se ha observado que otros tres grupos de piratas informáticos vinculados a Rusia (APT29 (Cozy Bear), UTA0304 y UTA0307) utilizan técnicas similares.

Si bien estos actores son rastreados por separado, Volexity sugiere que pueden ser parte de una única campaña coordinada, orquestada para recopilar inteligencia de los gobiernos occidentales y las instituciones estratégicas.

Estrategias de mitigación: protección contra el phishing de códigos de dispositivos

Las organizaciones deben adoptar medidas de seguridad proactivas para defenderse de esta amenaza emergente. A continuación, le indicamos cómo:

1. Desactivar la autenticación del código del dispositivo (si no es necesaria)

Si su organización no depende de la autenticación del código del dispositivo, deshabilitarla puede eliminar el vector de ataque por completo.

2. Habilite la autenticación multifactor (MFA)

Si bien el phishing del código del dispositivo elude las contraseñas, habilitar métodos MFA fuertes (como claves de seguridad de hardware) puede ayudar a prevenir el acceso no autorizado.

3. Supervise las solicitudes de autenticación inusuales

Los equipos de seguridad deben buscar intentos de inicio de sesión sospechosos, especialmente desde ubicaciones desconocidas o dispositivos registrados a través de Entra ID.

4. Educar a los empleados sobre la ingeniería social

Dado que los atacantes utilizan plataformas sociales como WhatsApp y Signal para establecer confianza, las organizaciones deben capacitar a los empleados para reconocer tácticas de suplantación de identidad y verificar solicitudes de reuniones inesperadas.

5. Implementar políticas de acceso condicional

Restrinja el acceso en función de la confianza del dispositivo, la ubicación geográfica y el análisis del comportamiento para bloquear inicios de sesión sospechosos antes de que tengan éxito.

February 18, 2025
Cargando...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.