**Las Plataformas de Phishing Adversary-in-the-Middle (AitM) Democratizan el Robo Masivo de Credenciales y Sesiones**
—
### 1. Introducción
En los últimos meses, la sofisticación y facilidad de acceso a servicios de phishing tipo Adversary-in-the-Middle (AitM) está revolucionando el panorama de amenazas. Estos kits permiten a actores con escasas habilidades técnicas lanzar campañas de gran impacto, comprometiendo no sólo credenciales sino también tokens de sesión y datos sensibles. El fenómeno, lejos de ser aislado, está ganando tracción en mercados clandestinos y foros de hacking, con implicaciones críticas para empresas europeas bajo normativas como GDPR y NIS2.
—
### 2. Contexto del Incidente o Vulnerabilidad
El uso de servicios de phishing AitM ha experimentado un crecimiento exponencial durante 2023 y lo que va de 2024. Plataformas como Evilginx2, Modlishka o EvilProxy están disponibles bajo modelos “phishing-as-a-service” (PhaaS), eliminando barreras técnicas y permitiendo que incluso actores noveles orquesten ataques avanzados. El objetivo habitual ya no es únicamente el robo de credenciales, sino el secuestro de sesiones autenticadas, especialmente en servicios cloud corporativos (Microsoft 365, Google Workspace, Okta, etc.).
Empresas de todos los sectores han detectado campañas dirigidas en las que los atacantes eluden mecanismos de autenticación multifactor (MFA), explotando la confianza en portales legítimos a través de proxys maliciosos intermedios.
—
### 3. Detalles Técnicos
#### Arquitectura y Vectores de Ataque
Un ataque AitM se basa en un proxy inverso configurado entre la víctima y el servicio legítimo. Cuando el usuario accede al enlace de phishing, el proxy le presenta una copia exacta del portal de autenticación (por ejemplo, login.microsoftonline.com), interceptando tanto las credenciales como los tokens de sesión tras un login exitoso.
**CVE y Herramientas Asociadas:**
No se trata de una vulnerabilidad asociada a un CVE clásico, sino de un abuso de la funcionalidad legítima de protocolos web y autenticación.
Las herramientas más empleadas incluyen:
– **Evilginx2**: Framework de phishing AitM open source, altamente configurable, escrito en Go.
– **Modlishka**: Proxy inverso automatizado con soporte para plugins, capaz de manejar MFA.
– **EvilProxy**: Plataforma PhaaS comercializada en foros underground, con panel de control web, soporte para múltiples servicios cloud y generación automatizada de campañas.
**TTP MITRE ATT&CK:**
– **T1566.002** (Phishing: Spearphishing Link)
– **T1557.002** (Adversary-in-the-Middle: Network Device)
– **T1110** (Brute Force: Credential Dumping)
**IoCs típicos:**
– URLs con dominios typosquatting o similares a portales oficiales.
– Certificados SSL Let’s Encrypt autogenerados.
– Redirecciones sospechosas tras el login.
– Tráfico anómalo hacia IPs asociadas a VPS o cloud providers de bajo coste.
—
### 4. Impacto y Riesgos
Las campañas AitM están logrando eludir controles MFA basados en OTP, SMS o aplicaciones como Microsoft Authenticator y Google Authenticator. Al capturar tokens de sesión (cookies de autenticación JWT, SAML, OAuth), los atacantes pueden acceder directamente a cuentas corporativas sin requerir las credenciales en cada uso.
Según datos recientes de Group-IB y Microsoft, más del 37% de las organizaciones afectadas por ataques de phishing en 2023 sufrieron compromisos de sesión, permitiendo movimientos laterales, acceso a documentos confidenciales y, en algunos casos, despliegue de ransomware o exfiltración masiva de datos.
El coste medio de un incidente de este tipo en la UE supera los 250.000 euros, considerando sanciones regulatorias y daño reputacional, especialmente bajo el régimen de protección de datos del GDPR.
—
### 5. Medidas de Mitigación y Recomendaciones
– **Implementar MFA resistente a phishing**, como FIDO2/WebAuthn (llaves de seguridad físicas).
– Monitorizar y bloquear dominios sospechosos y proxies no autorizados.
– Analizar registros de autenticación en busca de anomalías, como cambios inesperados en geolocalización o agentes de usuario.
– Desplegar soluciones de detección de anomalías en tokens de sesión (CASB, análisis de comportamiento).
– Formación continua a usuarios sobre nuevas tácticas de phishing y verificación de URL.
– Actualizar políticas de respuesta a incidentes, incluyendo la revocación inmediata de sesiones y monitorización post-compromiso.
—
### 6. Opinión de Expertos
Javier Candau, jefe del Departamento de Ciberseguridad del CCN-CERT, advierte: “Los kits AitM están profesionalizando el phishing y aumentando de forma alarmante la tasa de éxito. La protección tradicional ya no es suficiente; urge migrar a autenticación avanzada y análisis contextual.”
Por su parte, analistas de Mandiant y CrowdStrike coinciden en que “el ecosistema PhaaS facilita la automatización y la personalización de ataques, bajando la barrera de entrada y haciendo el AitM accesible incluso para actores no especializados”.
—
### 7. Implicaciones para Empresas y Usuarios
La democratización de los ataques AitM supone retos inmediatos para equipos de seguridad:
– **SOC y equipos de respuesta** deben actualizar sus procedimientos, priorizando la detección de compromisos de sesión frente al mero robo de credenciales.
– **CISOs** deben reevaluar sus políticas de control de acceso y MFA, apostando por soluciones resistentes a phishing.
– **Usuarios** deben estar alerta ante cualquier enlace sospechoso, incluso si el portal parece legítimo, y reportar anomalías de acceso de inmediato.
En el contexto regulatorio europeo, la exposición a este tipo de incidentes puede derivar en sanciones importantes si se demuestra falta de diligencia en la protección de accesos y datos personales.
—
### 8. Conclusiones
La aparición y proliferación de servicios de phishing Adversary-in-the-Middle marca un antes y un después en la amenaza de robo de identidad digital. Al facilitar el acceso a técnicas avanzadas a un espectro más amplio de atacantes, la superficie de riesgo se multiplica y las defensas tradicionales quedan obsoletas. La respuesta debe ser inmediata, combinando tecnología, concienciación y una estrategia de seguridad adaptativa, especialmente ante el endurecimiento de marcos regulatorios como NIS2 y GDPR.
(Fuente: www.darkreading.com)
