AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

### Campaña global de phishing usa Browser-in-the-Browser para robar credenciales y eludir MFA

#### 1. Introducción

En los últimos meses, expertos en ciberseguridad han detectado una campaña de phishing a gran escala que utiliza técnicas avanzadas para comprometer credenciales corporativas y personales. Este ataque, documentado por el equipo de CTM360 en el informe «RecruitTrap», se apoya en la ingeniería social y en novedosos métodos técnicos, como el uso de ventanas Browser-in-the-Browser (BitB), para suplantar páginas de entrevistas laborales y robar credenciales de Google y Facebook. Además, en escenarios más sofisticados, los atacantes logran interceptar y relanzar en tiempo real los flujos de autenticación multifactor (MFA), lo que representa un salto cualitativo en la capacidad de evasión de estos fraudes.

#### 2. Contexto del Incidente

La campaña detectada tiene un alcance global y afecta tanto a usuarios individuales como a organizaciones de diversos sectores, especialmente aquellos con alta rotación de personal o en procesos de expansión. Los actores de amenazas han aprovechado el auge de los procesos de selección virtuales y la confianza en plataformas reconocidas para desplegar una infraestructura de phishing difícil de detectar. Estas campañas han sido dirigidas principalmente a usuarios de Google y Facebook, dos de los principales proveedores de servicios de identidad utilizados en entornos corporativos y personales, lo que eleva considerablemente el rango de impacto potencial.

#### 3. Detalles Técnicos

La técnica principal utilizada en esta campaña es el Browser-in-the-Browser (BitB), que simula ventanas de autenticación legítimas dentro del navegador, haciendo más complejo para los usuarios identificar el fraude. El ataque comienza con un correo electrónico de reclutamiento falso que incluye un enlace a una supuesta página de programación de entrevistas. Al acceder, la víctima es redirigida a un portal que imita los flujos de autenticación de Google o Facebook mediante BitB, presentando una ventana emergente idéntica a la original.

Algunas variantes más avanzadas emplean proxies inversos, permitiendo a los atacantes interceptar los tokens de sesión y, en tiempo real, retransmitir desafíos MFA al usuario legítimo. Esta técnica, identificada con los TTPs de MITRE ATT&CK en la matriz T1557 (Man-in-the-Middle) y T1111 (Two-Factor Authentication Interception), permite a los operadores eludir mecanismos de autenticación robustos. Se han detectado indicadores de compromiso (IoC) como dominios typosquatting, certificados SSL válidos obtenidos mediante servicios automatizados, y scripts maliciosos embebidos en frameworks como Metasploit y Cobalt Strike.

Según datos de CTM360, se han identificado más de 350 dominios relacionados con la campaña, con un 22% activos en el momento de la publicación. No se ha limitado a un solo idioma o localización, lo que evidencia su naturaleza dirigida y sofisticada.

#### 4. Impacto y Riesgos

El robo de credenciales mediante BitB y el bypass de MFA suponen riesgos críticos para las organizaciones. La posibilidad de obtener acceso a cuentas corporativas o personales con privilegios elevados puede desembocar en comprometimiento de datos sensibles, movimientos laterales internos y, potencialmente, ransomwares o exfiltración de información estratégica. En el contexto del RGPD y la directiva NIS2, un incidente de este tipo puede acarrear sanciones económicas (hasta el 4% de la facturación anual) y daños reputacionales irreversibles.

Además, la dificultad de detección de estas técnicas, sumada a la confianza depositada en los procesos de selección online, aumenta la tasa de éxito de los atacantes. Se estima que hasta un 18% de los usuarios expuestos a BitB no logran identificar la suplantación, según estudios recientes de la industria.

#### 5. Medidas de Mitigación y Recomendaciones

Para mitigar el impacto y prevenir estos ataques, se recomienda:

– **Sensibilización y formación continua** sobre técnicas de phishing emergentes, especialmente BitB y suplantación de MFA.
– **Verificación de URLs y certificados** antes de introducir credenciales, priorizando accesos directos en vez de enlaces recibidos por correo electrónico.
– **Implementación de soluciones anti-phishing** con capacidad de detección de BitB y proxies inversos, así como monitorización de dominios typosquatting.
– **Refuerzo de políticas de autenticación** mediante MFA basado en hardware (FIDO2, U2F), menos susceptible a ataques de relay.
– **Simulacros de phishing** periódicos para identificar vulnerabilidades en el factor humano y ajustar la respuesta organizativa.
– **Revisión de logs y alertas** en sistemas SIEM para identificar patrones anómalos de autenticación y accesos sospechosos.

#### 6. Opinión de Expertos

Analistas de CTM360 y otros especialistas consultados subrayan que el uso combinado de BitB y relay de MFA marca un antes y un después en la sofisticación de campañas de phishing. “La frontera entre una ventana legítima y una maliciosa es cada vez más difusa para el usuario final”, afirma el CISO de una multinacional del sector financiero. Organizaciones como ENISA advierten que estas técnicas serán tendencia en 2024, requiriendo una respuesta multicapa y una mayor colaboración público-privada en la compartición de IoCs.

#### 7. Implicaciones para Empresas y Usuarios

Las empresas deben revisar sus procesos de onboarding digital y reforzar la autenticidad de los canales de comunicación con candidatos y empleados. El uso de autenticadores hardware y la adopción de estrategias Zero Trust se consolidan como mejores prácticas. Los usuarios, por su parte, deben extremar la precaución en procesos de selección y desconfiar de enlaces o solicitudes de credenciales no verificadas.

#### 8. Conclusiones

La campaña “RecruitTrap” evidencia la evolución de las amenazas de phishing hacia técnicas cada vez más avanzadas y difíciles de detectar, como BitB y el relay de MFA. La combinación de ingeniería social, suplantación visual y manipulación de flujos de autenticación supone un desafío para los equipos de ciberseguridad y requiere un enfoque integral que combine tecnología, procesos y formación continua. La anticipación y la resiliencia serán clave para minimizar el impacto de estas amenazas emergentes.

(Fuente: feeds.feedburner.com)