Microsoft inhabilita cuentas verificadas de partners utilizadas para phishing OAuth

Logo de Microsoft sobre fondo de fuego


Microsoft ha inhabilitado múltiples cuentas verificadas de la Red de Partners de Microsoft por crear aplicaciones OAuth maliciosas que vulneraban los entornos cloud de las organizaciones

Microsoft ha inhabilitado múltiples cuentas fraudulentas y verificadas de Microsoft Partner Network por crear aplicaciones OAuth maliciosas que vulneraban los entornos en la nube de las organizaciones para robar correo electrónico.

En un anuncio conjunto entre Microsoft y Proofpoint, Microsoft afirma que los actores de la amenaza se hicieron pasar por empresas legítimas para inscribirse y ser verificados con éxito como esa empresa en el MCPP (Microsoft Cloud Partner Program)

Los actores de la amenaza utilizaron estas cuentas para registrar aplicaciones OAuth verificadas en Azure AD para ataques de phishing de consentimiento dirigidos a usuarios corporativos en el Reino Unido e Irlanda.

Microsoft afirma que las apps OAuth maliciosas se utilizaron para robar los correos electrónicos de los clientes. Sin embargo, Proofpoint advirtió que los permisos de la app podrían haberles permitido acceder a calendarios e información de reuniones y modificar los permisos de los usuarios.

Típicamente, esta información se utiliza para ciberespionaje, ataques BEC (business email compromise) o para obtener mayor acceso a redes internas.

Proofpoint reveló la campaña maliciosa el 15 de diciembre de 2022, y Microsoft no tardó en desactivar todas las cuentas fraudulentas y las apps OAuth.

Microsoft ha desactivado todas las cuentas fraudulentas y las apps OAuth

Microsoft ha desactivado las aplicaciones y cuentas propiedad del actor de la amenaza para proteger a los clientes y ha involucrado a nuestra Unidad de Crímenes Digitales para identificar nuevas acciones que puedan tomarse con este actor de la amenaza en particular

Hemos implementado varias medidas para proteger a los clientes de la amenaza

Hemos implementado varias medidas de seguridad adicionales para mejorar el proceso de investigación de MCPP y disminuir el riesgo de comportamientos fraudulentos similares en el futuro

Microsoft se ha puesto en contacto con todas las organizaciones afectadas y les ha advertido de que deben llevar a cabo una investigación interna exhaustiva para verificar que las aplicaciones sospechosas han sido deshabilitadas de su entorno.

Suplantación de empresas legítimas

Las aplicaciones OAuth permiten a las aplicaciones de terceros obtener permiso para acceder a los datos de la cuenta en la nube de un usuario para realizar una acción específica, como generar eventos de calendario o escanear correos electrónicos en busca de malware.

En lugar de iniciar sesión en una aplicación OAuth con las credenciales de un usuario, se registran en Azure AD y se les pueden conceder los permisos solicitados en la cuenta de un usuario. Estos permisos se pueden revocar fácilmente sin cambiar las credenciales de un usuario si es necesario.

En los últimos años, los actores de amenazas maliciosas han utilizado aplicaciones OAuth en ataques de phishing de consentimiento para acceder a los datos en la nube de Office 365 y Microsoft 365 de organizaciones objetivo.

Para proteger aún más a los clientes, Microsoft permite que los desarrolladores se conviertan en editores verificados, lo que significa que Microsoft ha verificado su identidad.

Las apps de OAuth que crea un socio verificado tienen una marca azul en el indicador de consentimiento de Azure Active Directory (Azure AD), lo que indica que esta aplicación es más fiable.

Aplicación Microsoft OAuth verificada
Aplicación Microsoft OAuth verificada (Proofpoint)


Según un informe de Proofpoint publicado hoy, los investigadores explicaron que los actores de la amenaza pasaron de intentar comprometer las cuentas de editores verificadas por Microsoft existentes y, en su lugar, se hicieron pasar por editores creíbles para convertirse ellos mismos en verificados.

Los actores de la amenaza se hicieron pasar por editores creíbles para convertirse ellos mismos en verificados

Los actores de la amenaza se hicieron pasar por otras empresas utilizando un nombre de usuario similar al de un editor verificado existente, pero ocultaron el nombre de editor verificado, que era diferente, ya que cambiarlo requeriría una nueva verificación con Microsoft.

Los actores de la amenaza también se vincularon a cuentas de editores verificados de Microsoft

También enlazaban a las páginas web de términos de servicio y declaración de política de la empresa legítima para añadir más legitimidad a sus aplicaciones e identidad.

Proofpoint identificó tres aplicaciones OAuth maliciosas de tres editores verificados, todas ellas dirigidas a las mismas organizaciones y comunicándose con la misma infraestructura controlada por el atacante.

Según nuestro análisis, esta campaña parecía dirigirse principalmente a organizaciones y usuarios con sede en el Reino Unido. Entre los usuarios afectados se encontraba personal financiero y de marketing, así como usuarios de alto perfil como gerentes y ejecutivos, afirma Proofpoint.

Dos de las apps se llamaban Single Sign On (SSO), y la tercera Meeting, y solicitaban acceso a los siguientes permisos:

Lee tu correo

Mantener acceso a los datos a los que le has dado acceso

Leer la configuración de tu buzón de correo

Iniciar sesión y leer tu perfil

Enviar correo como tú

Leer tus calendarios

Leer tus reuniones en línea
Desgraciadamente, Proofpoint vio evidencias de múltiples usuarios impactados por los ataques, lo que resultó en el compromiso de sus organizaciones.

La campaña se extendió a lo largo de todo el año

La campaña se extendió entre el 6 de diciembre de 2022 y el 27 de diciembre de 2022, cuando Microsoft desactivó todas las aplicaciones maliciosas. La investigación sobre el ataque continúa.

Microsoft ha publicado una guía detallada sobre cómo los usuarios pueden protegerse contra estos ataques y las prácticas recomendadas para prevenirlos en primer lugar.

Fuente: este post proviene de Eucolab, donde puedes consultar el contenido original.
¿Vulnera este post tus derechos? Pincha aquí.
Creado:
¿Qué te ha parecido esta idea?

Esta idea proviene de:

Y estas son sus últimas ideas publicadas:

¿Qué es la Terminal en Mac? La Terminal es una herramienta de línea de comandos que permite a los usuarios de Mac realizar tareas avanzadas en el sistema operativo. Esta herramienta se puede utilizar ...

Etiquetas: Noticias

Recomendamos

Relacionado

Office 365

Microsoft 365 es una solución empresarial desarrollada por Microsoft que tiene como objetivo aumentar la productividad y fomentar la colaboración en entornos laborales modernos. Dentro de esta plataforma integral se encuentran aplicaciones reconocidas que permiten a los usuarios crear, editar y compartir documentos de manera fluida. Además, Microsoft 365 ofrece servicios en la nube, es por ello qu ...

Windows aplicaciones windows 10 mobile Whatsapp ...

Como sabemos Microsoft va a prescindir por completo de su plataforma Windows Phone, mas eso no implica que de momento WhatsApp para Windows 10 Mobile y Windows Phone 8 en su versión beta dejen de recibir actualizaciones y mejoras como la que hemos visto que llega en su versión beta y que incorporará las cuentas para empresa verificadas. Esto de las cuentas de empresa verificadas es algo ello que l ...

Ciberseguridad Hack Malware ...

De acuerdo con un reporte de Kaspersky Lab, en 2017 se detectaron numerosos ataques a través de aplicaciones móviles maliciosas en más de 230 países alrededor del mundo, siendo las más populares aquellas cuyo principal medio de monetización es la publicidad. Los troyanos móviles que adquieren privilegios de root o administrador (rooting malware) se han mantenido como la mayor amenaza para los u ...

informática descarga gratis ...

Hoy ofrecemos un recurso gratuito para desarrolladores aportado gratuitamente por Microsoft para potenciar el desarrollo de aplicaciones html5, javascript y css para su nuevo sistema operativo Windows8. Presentado hace muy poco, el nuevo sistema operativo de Microsoft permite el desarrollo de aplicaciones en lenguajes antiguamente soportados pero también incluye el desarrollo en html5, javascript ...

APP Móviles

Microsoft se encuentra en los preparativos finales para el evento de hoy martes, 06 de octubre, cuando finalmente anunciará el nuevo smartphone Lumia 550, 950 y 950 XL. También se espera que el gigante de Redmond a anuncie la nueva tableta Surface y una nueva pulsera inteligente. Pero la gran sorpresa podría venir directamente de Mountain View, con las aplicaciones de Google en gran medida deseada ...

Móviles Windows

Microsoft publicó una actualización de su aplicación de Outlook en dispositivos iOS y trajo la aplicación a la versión 2.0.8. El cambio hace que Outlook se una a la creciente lista de aplicaciones que soportan el nuevo Touch función 3D en dispositivos iPhone 6s y iPhone Plus 6s. En este soporte 3D táctil, los usuarios de Outlook pueden ahora pulse el icono de la aplicación en el sistema y obtener ...