Introducción

Investigaciones de ANY.RUN han detectado una campaña de phishing centrada en la CSuite, dirigida especialmente a organizaciones en Estados Unidos. Este ataque se ha manifestado en un 51% de las presentaciones analizadas, destacando en sectores como tecnología, manufactura, gobierno y consultoría.

Mecanismo del ataque

La táctica utilizada por los atacantes combina el robo de sesiones de Microsoft 365 con la implementación de herramientas de acceso remoto. A través de engaños relacionados con marcas conocidas como Adobe, DocuSign, Zoom y Dropbox, los atacantes logran atraer a las víctimas. Un ejemplo de esto es un sobre falsificado de DocuSign que fue analizado en el entorno de pruebas de ANY.RUN.

Una vez que la víctima cae en la trampa, el ataque puede bifurcarse en dos direcciones:

1. Instalación de herramientas maliciosas: Los atacantes pueden entregar instaladores o archivos comprimidos que introducen herramientas legítimas de gestión como ScreenConnect o Action1, proporcionando acceso remoto a los sistemas de las víctimas.

2. Suplantación de identidad: Se pueden emplear flujos de phishing diseñados para capturar credenciales y sesiones activas de Microsoft 365.

Un caso observado en el entorno de pruebas mostró cómo un engaño con temática de Adobe descargó un archivo BAT que elevó privilegios e instaló ScreenConnect, evidenciando la rapidez con la que un ataque de phishing puede evolucionar hacia un acceso remoto.

Consecuencias del ataque

Los efectos de una campaña de CSuite son más graves que los de un phishing convencional. Los atacantes pueden obtener control sobre cuentas empresariales y dispositivos de empleados, lo que amplifica el riesgo de compromisos continuos dentro del sistema. Esto puede resultar en:

- Toma de control de buzones: Los atacantes pueden acceder a conversaciones, controlar hilos de pagos e incluso suplantar a empleados de confianza. - Fraude financiero: La manipulación de facturas y redirección de pagos se facilitan con acceso a correspondencia empresarial real. - Acceso remoto persistente: Las herramientas RMM comprometidas permiten a los atacantes mantener conexión a los sistemas de las víctimas incluso después del ataque inicial. - Propagación interna: Las cuentas comprometidas pueden ser utilizadas para atacar a colegas, socios o clientes. - Ampliación del alcance del incidente: Los equipos de seguridad pueden verse obligados a gestionar sesiones robadas y puntos finales comprometidos simultáneamente, lo que incrementa el esfuerzo de respuesta y la interrupción empresarial.

Recomendaciones para líderes de seguridad

Dada la complejidad y la rapidez de escalada de la campaña CSuite, es crucial que los líderes de seguridad se enfoquen en:

- Reducir el tiempo de investigación. - Controlar herramientas de acceso remoto no autorizadas. - Mejorar la visibilidad sobre la actividad de identidades y puntos finales.

Visibilidad completa de la cadena de ataque

Los analistas deben poder reconstruir la secuencia de un ataque, desde el engaño inicial hasta la ejecución de scripts y la entrega de cargas útiles. La herramienta de Interactive Sandbox de ANY.RUN permite a los analistas observar tanto la actividad en el navegador como en los puntos finales, facilitando la identificación de patrones y comportamientos sospechosos.

Conclusiones

La campaña CSuite representa un riesgo significativo para las organizaciones, especialmente en sectores críticos. Adoptar un enfoque proactivo y mantener una vigilancia constante sobre la actividad de amenazas relacionadas es esencial para prevenir incidentes de mayor envergadura.

Fuente

Ver noticia original