El peligro del phishing de passkeys: cómo los atacantes están comprometiendo cuentas en la nube de Microsoft
Contexto y antecedentes
Recientemente, Microsoft ha emitido un aviso sobre dos campañas de phishing que han explotado la infraestructura de correo electrónico de terceros para perpetrar fraudes financieros y comprometer entornos en la nube. Este tipo de ataques no es nuevo, pero la utilización de passkeys como cebo para engañar a los usuarios marca una evolución en la técnica de ingeniería social utilizada por los ciberdelincuentes. Desde el auge de la virtualización y los servicios en la nube, las cuentas de Microsoft se han convertido en un objetivo atractivo, dado que son utilizadas por millones de usuarios y organizaciones en todo el mundo.
La primera de estas campañas se llevó a cabo entre el 3 y el 5 de agosto de 2026, durante la cual se enviaron más de un millón de correos electrónicos fraudulentos que se hacían pasar por directores ejecutivos. Este enfoque no solo refleja la sofisticación creciente de los atacantes, sino también su comprensión de la psicología humana. Al utilizar títulos de alto nivel, logran establecer una falsa sensación de urgencia y autoridad que puede llevar a los empleados a actuar sin pensar.
Las campañas de phishing han tenido un impacto significativo en el panorama de la ciberseguridad durante la última década, con incidentes notables como el ataque a la campaña presidencial de 2016 en EE. UU. y el compromiso de cuentas de usuarios en plataformas como Twitter y Facebook. Sin embargo, la combinación de phishing con la ingeniería social centrada en passkeys añade una nueva dimensión a este fenómeno, lo que hace que la amenaza sea aún más insidiosa.
Análisis técnico detallado
El ataque se basa en la utilización de correos electrónicos que simulan ser comunicaciones legítimas de ejecutivos de alto nivel, conteniendo enlaces que llevan a páginas de inicio de sesión fraudulentas. Estos correos electrónicos a menudo incluyen elementos visuales bien diseñados que imitan la apariencia de las comunicaciones oficiales de Microsoft, lo que aumenta la probabilidad de que los usuarios caigan en la trampa. La clave aquí es la ingeniería social, que explota la confianza y la familiaridad del usuario con la marca.
Una vez que el usuario ingresa sus credenciales en la página falsa, los atacantes pueden robar no solo su nombre de usuario y contraseña, sino también cualquier passkey asociada a la cuenta. Las passkeys, que son una forma de autenticación más segura que las contraseñas tradicionales, se están implementando cada vez más en entornos empresariales debido a su resistencia a los ataques de phishing. Sin embargo, al engañar a los usuarios para que revelen su passkey, los atacantes pueden eludir estas medidas de seguridad.
El uso de infraestructura de correo de terceros es otra capa de complejidad en este ataque. En lugar de depender de servidores propios que podrían ser bloqueados o detectados rápidamente, los atacantes recurren a plataformas legítimas para enviar sus mensajes de phishing, lo que dificulta la identificación y el bloqueo de las campañas. Esto subraya la importancia de una vigilancia constante y de robustecer las medidas de seguridad alrededor de los sistemas de correo electrónico.
Impacto real y alcance
Microsoft ha alertado que estas campañas han comprometido cuentas de usuarios en diversas organizaciones, potencialmente exponiendo datos sensibles y confidenciales. Aunque no se ha proporcionado una cifra exacta de cuentas afectadas, el hecho de que se enviaran más de un millón de correos electrónicos indica un alcance potencialmente amplio. Comparado con incidentes previos, como el ataque a SolarWinds en 2020, donde miles de organizaciones se vieron comprometidas, este ataque tiene un enfoque más directo y dirigido hacia usuarios específicos en lugar de una infiltración masiva.
Vectores de ataque y metodología
- Creación de correos electrónicos falsos que simulan ser de directores ejecutivos.
- Incorporación de enlaces a páginas de inicio de sesión fraudulentas.
- Uso de infraestructura de correo electrónico de terceros para evitar la detección.
- Captura de credenciales y passkeys ingresadas por los usuarios desprevenidos.
- Acceso a cuentas en la nube y exfiltración de datos sensibles.
Recomendaciones de mitigación
- Implementar autenticación multifactor (MFA) en todas las cuentas críticas.
- Capacitar a los empleados sobre las técnicas de phishing y cómo reconocer correos electrónicos fraudulentos.
- Utilizar filtros de correo electrónico avanzados para detectar y bloquear mensajes sospechosos.
- Realizar auditorías periódicas de seguridad en la infraestructura de correo electrónico.
- Establecer protocolos de verificación para comunicaciones que impliquen cambios en las credenciales o transferencias de datos sensibles.
Conclusión
El phishing de passkeys representa una evolución preocupante en las técnicas de ataque utilizadas por ciberdelincuentes. A medida que las organizaciones adoptan medidas de seguridad más robustas, como las passkeys, los atacantes están adaptándose y buscando nuevas formas de eludir estas defensas. La naturaleza de estos ataques destaca la importancia de la educación y la preparación continua en el ámbito de la ciberseguridad.
Es fundamental que tanto las organizaciones como los usuarios individuales adopten un enfoque proactivo en la protección de sus cuentas y datos. La ciberseguridad no es solo una responsabilidad del departamento de TI; es un esfuerzo colectivo que requiere la participación activa de todos los empleados y usuarios.
Fuente original: thehackernews.com



