El 7 de septiembre de 2026, investigadores de Arctic Wolf detallaron una campaña de robo de datos y extorsión que ataca Microsoft 365 y otros servicios SaaS mediante llamadas de vishing que suplantan a equipos internos de TI o soporte. La actividad, identificada como PREY-0058, se dirige principalmente a directores, vicepresidentes y otros ejecutivos.
Los atacantes conducen a las víctimas hacia direcciones web relacionadas con la autenticación y controladas por los operadores. Allí despliegan un flujo de inicio de sesión de Microsoft 365 con técnicas de adversario en el medio (AitM) para capturar credenciales, aprobaciones de autenticación multifactor (MFA) y tokens de sesión autenticados.
Los tokens obtenidos se reutilizan desde infraestructuras de proxy residencial, como NodeMaven, y desde direcciones IP asociadas a la misma ubicación geográfica y ASN que la víctima. Tras el acceso inicial, los operadores consultan SharePoint y Entra ID, y después recopilan y extraen grandes volúmenes de información de SharePoint, OneDrive, Exchange y Box.
La campaña no requiere desplegar malware en los equipos ni realizar movimientos laterales basados en la red. Arctic Wolf identificó cientos de subdominios que suplantan a empresas reales, con objetivos principalmente en Estados Unidos y en sectores como construcción e ingeniería, salud y farmacia, inmobiliario, finanzas y servicios profesionales. Después de la extracción, los atacantes envían demandas de extorsión.
Arctic Wolf recomienda aplicar políticas de Conditional Access, utilizar MFA resistente al phishing, limitar el acceso de los usuarios a los datos de SharePoint y formar a empleados y personal de soporte frente a los riesgos del vishing. La organización también aconseja detectar la reproducción anómala de tokens mediante proxies residenciales, las consultas y descargas masivas de SharePoint, la extracción de buzones y la infraestructura de señuelos de autenticación recién registrada.
Fuente: The Hacker News.