Ciberdelincuentes explotan Google AppSheet en sofisticadas campañas de phishing laboral
Introducción
En las últimas semanas, analistas de Kaspersky han identificado una preocupante oleada de ataques de phishing que aprovechan la plataforma no-code AppSheet, propiedad de Google, para la distribución de campañas fraudulentas. Este vector de ataque, enmarcado dentro de una tendencia creciente de abuso de servicios cloud legítimos, ha permitido a los actores maliciosos sortear controles tradicionales y aumentar la efectividad de sus campañas, especialmente aquellas orientadas a falsas ofertas de empleo. Este artículo analiza en profundidad las técnicas empleadas, los riesgos asociados y las mejores prácticas para la detección y mitigación de estos incidentes en entornos empresariales.
Contexto del Incidente
AppSheet es una plataforma low-code/no-code ampliamente utilizada para el desarrollo rápido de aplicaciones empresariales, permitiendo la automatización y gestión de procesos sin requerir conocimientos avanzados de programación. Su integración nativa con servicios de Google y su flexibilidad la han convertido en un objetivo atractivo para cibercriminales, que ven en estos entornos una vía para generar aplicaciones aparentemente legítimas, difíciles de distinguir para usuarios y sistemas de seguridad. Según los datos de Kaspersky, durante el segundo trimestre de 2024 se ha producido un incremento del 37% en intentos de phishing que explotan plataformas cloud de confianza, siendo AppSheet una de las más destacadas en el ámbito de falsas ofertas laborales.
Detalles Técnicos: Vectores, TTPs y Detección
Los atacantes utilizan AppSheet para crear aplicaciones que simulan portales de recursos humanos o plataformas de empleo. La infraestructura legítima de Google permite a estos actores enviar correos electrónicos desde dominios de confianza, aumentando la tasa de entrega y dificultando la detección basada en reputación de dominio o listas negras.
CVE y vectores de ataque: Hasta la fecha, no se ha registrado una vulnerabilidad específica (CVE) asociada a AppSheet; el ataque se basa en el abuso de funcionalidades legítimas (“living off the land”). El vector inicial es el correo electrónico, que incluye enlaces a aplicaciones AppSheet personalizadas para la campaña.
TTP MITRE ATT&CK:
– Técnica T1566 (Phishing): Los correos suplantan a departamentos de RRHH y contienen enlaces maliciosos.
– Técnica T1204 (User Execution): Se requiere la interacción del usuario para introducir credenciales u otros datos.
– Técnica T1071.001 (Web Protocols): Comunicación y exfiltración de datos a través de HTTP/HTTPS utilizando la infraestructura cloud de Google.
Indicadores de compromiso (IoC):
– Dominios personalizados de AppSheet con nombres vinculados a empleo, recursos humanos o procesos de selección.
– Formularios que solicitan credenciales corporativas, datos personales y archivos adjuntos (CVs, documentación sensible).
– Cadenas de correo con remitentes legítimos de Google, pero con ligeras modificaciones en los enlaces internos.
Impacto y Riesgos
El impacto potencial de estas campañas es significativo tanto para empresas como para usuarios individuales. La utilización de infraestructura Google dificulta la detección por soluciones antiphishing convencionales y aumenta la probabilidad de éxito del ataque. Se han documentado casos de robo de credenciales corporativas, suplantación de identidad, acceso no autorizado a información confidencial y, en algunos escenarios, movimientos laterales dentro de la organización afectada.
Desde el punto de vista económico, el coste medio de una brecha de seguridad por phishing se sitúa en 4,91 millones de dólares según el último informe de IBM, y el uso de plataformas cloud legítimas incrementa la ventana de exposición. Además, la exfiltración de datos personales puede conllevar sanciones bajo el Reglamento General de Protección de Datos (GDPR) y, próximamente, bajo la directiva NIS2 para operadores de servicios esenciales.
Medidas de Mitigación y Recomendaciones
– Configuración de filtros avanzados: Ajuste de políticas de seguridad en gateways de correo para inspeccionar enlaces en servicios cloud, aplicando sandboxing y análisis de comportamiento.
– Detección basada en contexto: Implementación de soluciones SIEM/SOAR con reglas específicas para identificar patrones de acceso inusuales a dominios AppSheet.
– Formación y concienciación: Campañas de awareness enfocadas en la detección de intentos de phishing que utilicen plataformas legítimas.
– Control de acceso: Uso de autenticación multifactor (MFA) y privilegios mínimos para minimizar el impacto en caso de compromiso.
– Monitorización de IoC: Actualización continua de indicadores de compromiso asociados a campañas recientes.
Opinión de Expertos
Juan López, CISO de una multinacional tecnológica española, comenta: “El uso de plataformas no-code como AppSheet en campañas de phishing representa un cambio de paradigma. Ya no basta con analizar la reputación de los dominios; es imprescindible estudiar el comportamiento y el contexto. La colaboración entre equipos de seguridad y proveedores cloud será clave en los próximos meses”.
Implicaciones para Empresas y Usuarios
La sofisticación de estos ataques exige una revisión urgente de las políticas de seguridad relativas a servicios cloud. Las empresas deben considerar no solo la protección perimetral, sino también la educación continua de sus empleados y la monitorización en tiempo real de accesos a herramientas SaaS. Para los usuarios, la recomendación es extremar la precaución ante ofertas de empleo inesperadas y revisar detenidamente cualquier petición de datos a través de plataformas no habituales.
Conclusiones
El abuso de AppSheet por parte de ciberdelincuentes para campañas de phishing demuestra la necesidad de adaptar las estrategias de defensa a un entorno donde los servicios cloud legítimos pueden ser utilizados como vectores de ataque. La detección basada en contexto, el refuerzo de la formación y la colaboración con proveedores tecnológicos son medidas imprescindibles para mitigar este tipo de amenazas emergentes.
(Fuente: www.cybersecuritynews.es)
