Skip to main content

 

 

 

Noticias de Ecuadinamica

Alerta para viajeros: una sofisticada red de ciberdelincuentes esta explotando las vulnerabilidades de las redes WiFi en hoteles para infiltrarse y robar cuentas personales de Microsoft de forma masiva

Ciberdelincuentes estan ejecutando una sofisticada campaña de ataques al comprometer las redes WiFi de diversos hoteles para redirigir a los usuarios desprevenidos hacia paginas fraudulentas que suplantan la identidad de Microsoft 365 con el objetivo malicioso de robar credenciales de acceso incluso cuando las victimas tienen activada la autenticacion de doble factor MFA

Ciberdelincuentes estan ejecutando una sofisticada campaña de ataques al comprometer las redes WiFi de diversos hoteles para redirigir a los usuarios desprevenidos hacia paginas fraudulentas que suplantan la identidad de Microsoft 365 con el objetivo malicioso de robar credenciales de acceso incluso cuando las victimas tienen activada la autenticacion de doble factor MFA
 

Nueva amenaza de ciberseguridad en redes WiFi publicas

El modus operandi de los atacantes para comprometer credenciales

Los ciberdelincuentes han perfeccionado una peligrosa tecnica para comprometer cuentas corporativas aprovechando la infraestructura de red en hoteles y centros de conferencias. En lugar de ejecutar ataques directos contra los dispositivos de los usuarios, los atacantes se enfocan en los equipos que gestionan la conectividad inalámbrica. Al manipular la configuracion de estos sistemas, logran redirigir el trafico de los usuarios hacia paginas de inicio de sesion fraudulentas que suplantan a Microsoft 365. Esta campaña, documentada por la firma de ciberseguridad ReliaQuest, ha demostrado ser persistente, manteniendose activa al menos desde junio. Durante este tiempo, ha impactado a organizaciones de diversos sectores economicos, incluyendo servicios financieros, sector salud, empresas de energia, comercio minorista, asi como asesorias y despachos legales.

Vulnerabilidades y tecnicas de manipulacion

Aunque el metodo preciso para obtener el acceso inicial a los equipos de red sigue bajo investigacion, los analistas de seguridad sospechan que los atacantes aprovechan interfaces de administracion con contraseñas debiles o vulnerabilidades de software que no han sido corregidas por los administradores de los establecimientos. Una vez que los atacantes logran obtener permisos de administrador sobre el punto de acceso, proceden a modificar la configuracion DNS. Este cambio es critico, ya que permite que cualquier usuario que intente navegar hacia los servicios reales de Microsoft 365 sea enviado automaticamente a una copia falsa del portal de inicio de sesion.
  Al ingresar su correo y contraseña en este sitio, la victima entrega directamente sus credenciales a los delincuentes, quienes las almacenan en diversos dominios fraudulentos detectados por ReliaQuest, los cuales fueron disenados para imitar fielmente la apariencia de los servicios oficiales de Microsoft.

El salto hacia tecnicas de autenticacion mas avanzadas

Los investigadores han observado una evolucion preocupante hacia tecnicas mas sofisticadas. En algunos escenarios, los atacantes emplean el sistema de autenticacion mediante codigo de dispositivo. Bajo este esquema, la victima recibe una solicitud que parece legitima para aprobar el acceso a su cuenta. Al aceptar la peticion, el usuario no esta iniciando su propia sesion, sino que otorga permisos a una sesion que el atacante ya ha iniciado previamente. Gracias a este metodo, el delincuente obtiene un token OAuth valido. Esto le permite acceder a la cuenta sin necesidad de robar el codigo de autenticacion multifactor (MFA), logrando asi saltarse una de las barreras de seguridad mas eficaces en la actualidad. Adicionalmente, cerca de un tercio de los incidentes analizados revelaron intentos de explotar el protocolo WPAD de Windows, utilizando servidores proxy maliciosos para redirigir el trafico de las aplicaciones.

Recomendaciones para la proteccion de datos corporativos

Ante este escenario, los expertos en seguridad instan a las organizaciones a extremar las precauciones. La recomendacion principal es el uso obligatorio de una VPN siempre que se conecte un equipo corporativo a redes publicas o compartidas. Asimismo, se aconseja configurar los dispositivos con DNS cifrado en modo estricto, una medida esencial para dificultar este tipo de manipulaciones en la infraestructura de red y proteger la integridad de las credenciales de los empleados.