AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

### Los ciberdelincuentes abusan de la autenticación de Microsoft para eludir filtros anti-phishing

#### 1. Introducción

Un reciente informe de los equipos de investigación de Check Point Software Technologies revela un cambio estratégico en las tácticas de phishing empleadas por los ciberatacantes. En lugar de recurrir a las clásicas páginas de inicio de sesión falsas, los actores de amenazas están explotando directamente la infraestructura de autenticación legítima de proveedores como Microsoft. Este giro representa un desafío significativo para los profesionales de ciberseguridad, pues dificulta la detección de campañas maliciosas y eleva el riesgo para organizaciones en todos los sectores.

#### 2. Contexto del Incidente o Vulnerabilidad

El phishing, tradicionalmente, se ha basado en la creación de páginas web de apariencia legítima que simulan portales de inicio de sesión de servicios populares (bancos, correo electrónico, plataformas corporativas, etc.), con el objetivo de robar credenciales de usuarios incautos. Sin embargo, la mejora de la concienciación y la eficacia de los filtros de correo han reducido el éxito de este método.

Según Check Point, los atacantes han identificado que los sistemas de autenticación legítimos, como Microsoft OAuth y Single Sign-On (SSO), pueden ser manipulados para servir de intermediarios en campañas de phishing. Este enfoque aprovecha la confianza inherente en los dominios oficiales de Microsoft, lo que complica la tarea de los motores de detección y de los propios usuarios, acostumbrados a confiar en las URLs legítimas.

#### 3. Detalles Técnicos

En los incidentes observados, los cibercriminales emplean técnicas de phishing basadas en el abuso de la autenticación OAuth 2.0 de Microsoft. En lugar de simular una página falsa, envían correos electrónicos que contienen enlaces a la infraestructura real de autenticación de Microsoft (por ejemplo, login.microsoftonline.com). Al hacer clic, el usuario es redirigido a una página genuina de inicio de sesión de Microsoft, donde se le solicita autorizar una aplicación maliciosa que solicita permisos excesivos (lectura y escritura de correos, acceso a OneDrive, administración de Teams, etc.).

Este vector de ataque está identificado en MITRE ATT&CK bajo la técnica **T1528: Steal Application Access Token** y **T1087: Account Discovery**. El uso de aplicaciones OAuth maliciosas permite a los atacantes obtener tokens de acceso válidos que pueden ser utilizados para acceder a recursos corporativos sin necesidad de robar directamente la contraseña del usuario.

Las campañas detectadas emplean técnicas de evasión avanzadas, como:

– Uso de aplicaciones registradas en Azure AD con nombres y logotipos que imitan servicios legítimos.
– Solicitud de permisos “offline_access” para mantener el acceso persistente.
– Aprovechamiento de la confianza en los dominios de Microsoft para eludir filtros anti-phishing tradicionales.

Entre los **Indicadores de Compromiso (IoC)** habituales en estas campañas se incluyen:

– Aplicaciones desconocidas con permisos excesivos en el portal de administración de Azure.
– Logs de autenticación OAuth inusuales.
– Aumento repentino de transferencias de datos mediante Microsoft Graph API.

#### 4. Impacto y Riesgos

El impacto potencial de estos ataques es elevado. Según los datos de Check Point, se estima que el 80% de las organizaciones con infraestructura en la nube de Microsoft han estado expuestas a intentos de abuso de OAuth en el último año. Las consecuencias incluyen:

– Compromiso de cuentas corporativas sin necesidad de capturar contraseñas.
– Acceso no autorizado a correos electrónicos, archivos y recursos compartidos.
– Riesgo de movimientos laterales y escalamiento de privilegios dentro del entorno Microsoft 365.
– Dificultad extrema para la detección, ya que el acceso se produce a través de canales legítimos y certificados.

Se han reportado pérdidas económicas asociadas a incidentes de este tipo que superan los 2,5 millones de euros en organizaciones europeas, junto con sanciones bajo el GDPR por exposición de datos personales y potencial incumplimiento de la Directiva NIS2.

#### 5. Medidas de Mitigación y Recomendaciones

Para reducir el riesgo de este vector de ataque, los expertos recomiendan:

– **Auditoría periódica de aplicaciones OAuth autorizadas** en el entorno de Azure AD. Revocar inmediatamente aquellas que no sean reconocidas o que soliciten permisos excesivos.
– **Configuración de políticas de consentimiento restrictivas** para aplicaciones de terceros, limitando los permisos que pueden solicitarse sin revisión administrativa.
– **Implementación de autenticación multifactor (MFA)** para todas las cuentas, especialmente las privilegiadas.
– **Monitorización de logs de acceso y eventos de aplicaciones** para detectar comportamientos anómalos.
– **Formación continua a los usuarios** sobre los riesgos de conceder permisos a aplicaciones externas, aunque el portal de autenticación parezca legítimo.

Microsoft ha publicado guías específicas y scripts para identificar y eliminar aplicaciones maliciosas en Azure AD, y existen módulos para frameworks como PowerShell y soluciones SIEM (Splunk, Sentinel) que facilitan la vigilancia de estos eventos.

#### 6. Opinión de Expertos

Analistas de Check Point y otros referentes del sector, como Kaspersky y Proofpoint, coinciden en señalar que el abuso de la autenticación legítima representa una de las tendencias más sofisticadas y peligrosas en el panorama actual. “El entorno ‘Zero Trust’ ya no es una opción, es una necesidad. Las organizaciones deben asumir que los métodos tradicionales de detección de phishing no son suficientes cuando los atacantes se camuflan bajo la infraestructura legítima de Microsoft”, apunta Eusebio Nieva, director técnico de Check Point España.

#### 7. Implicaciones para Empresas y Usuarios

Para las empresas, este cambio de táctica exige una actualización urgente de los procedimientos de respuesta ante incidentes y una revisión profunda de la gestión de identidades. La dependencia creciente de soluciones cloud como Microsoft 365 hace que la superficie de ataque sea cada vez mayor, y el cumplimiento normativo (GDPR, NIS2) obliga a mantener la trazabilidad y el control sobre quién accede a los datos.

A nivel de usuario, la capacidad de distinguir entre una solicitud legítima y una campaña de phishing basada en OAuth se convierte en un nuevo reto formativo. La ingeniería social sigue siendo el eslabón más débil, y la sofisticación de estos ataques hace que incluso usuarios experimentados puedan verse comprometidos.

#### 8. Conclusiones

El abuso de la autenticación de Microsoft por parte de cibercriminales marca un antes y un después en las campañas de phishing dirigidas a empresas. La explotación de OAuth y SSO legítimos obliga a las organizaciones a reforzar sus controles de identidad, implementar políticas restrictivas y adoptar un enfoque Zero Trust real. La vigilancia constante, la formación y la colaboración con proveedores de seguridad serán claves para mitigar este tipo de amenazas en un entorno digital cada vez más complejo y regulado.

(Fuente: www.cybersecuritynews.es)