Un grupo de amenazas recientemente identificado, conocido como PREY-0058, está atacando cuentas corporativas de Microsoft 365 mediante una combinación de ingeniería social clásica y robo moderno de tokens. Según una investigación cubierta por The Hacker News, el grupo utiliza llamadas de vishing (phishing por voz) al servicio de asistencia técnica combinadas con robo de tokens de sesión mediante un adversario en el medio (AitM, por sus siglas en inglés) para infiltrarse en Microsoft 365 y otras plataformas SaaS, y luego extorsiona a las víctimas con los datos robados. La campaña es un recordatorio de que incluso la autenticación multifactor (MFA) bien configurada puede ser derrotada cuando los atacantes apuntan a las personas y los procesos que la rodean, en lugar de a la propia pantalla de inicio de sesión.
¿Qué es PREY-0058 y cómo funciona la estafa del servicio de asistencia técnica?
PREY-0058 es la designación dada a este grupo de ataques, y su método se centra en suplantar al soporte de TI. En lugar de enviar un correo de phishing y esperar que alguien haga clic en un enlace, los atacantes, según los informes, realizan llamadas telefónicas a empleados, ejecutivos o mesas de ayuda de TI, haciéndose pasar por personal legítimo de soporte técnico. Esto es vishing: ingeniería social basada en voz, diseñada para generar confianza rápidamente y presionar a la víctima para que actúe antes de que piense en verificar con quién está hablando realmente.
El objetivo de estas llamadas suele ser convencer a la víctima de que restablezca una contraseña, apruebe una solicitud de inicio de sesión o entregue un código de un solo uso. Debido a que la solicitud parece provenir de un recurso interno de TI, pasa por alto el instinto que muchos empleados han desarrollado en torno a los correos electrónicos sospechosos. El vishing explota una brecha que las herramientas de seguridad de correo electrónico no pueden cerrar: una llamada telefónica se siente personal y urgente de una manera que un mensaje en la bandeja de entrada no lo hace.
Cómo los ataques de adversario en el medio evaden la MFA
Lo que hace que PREY-0058 sea particularmente efectivo es la segunda mitad de su manual: el robo de tokens mediante adversario en el medio. En un ataque AitM, el actor de amenazas no solo roba un nombre de usuario y una contraseña. En su lugar, se interpone entre la víctima y el servicio de inicio de sesión real, a menudo utilizando una página de autenticación falsa convincente. Cuando la víctima inicia sesión y completa su paso de MFA, el proxy del atacante captura el token de sesión resultante, el dato que demuestra que un usuario ya está autenticado.
Esto importa porque un token de sesión robado permite al atacante omitir el proceso de inicio de sesión por completo. No necesitan adivinar una contraseña ni engañar a alguien para que apruebe una notificación push una segunda vez. Simplemente reutilizan el token capturado para acceder a Microsoft 365 como si fueran el usuario legítimo, con MFA incluida. Es una técnica que ya se ha utilizado contra entornos de Microsoft 365 antes, pero combinarla con una llamada de vishing en vivo para obtener acceso inicial o restablecer credenciales añade una capa de manipulación humana que las defensas técnicas por sí solas difícilmente pueden detectar.
A quién se dirige y qué datos están en riesgo
Los informes sobre PREY-0058 indican que la campaña se centra en robar datos de Microsoft 365 y otros servicios SaaS, con el objetivo final de extorsión en lugar de una simple toma de control de cuentas para spam o fraude. Este patrón —obtener acceso, exfiltrar archivos o comunicaciones sensibles y luego exigir un pago para evitar la divulgación— refleja un cambio más amplio en el cibercrimen hacia el robo de datos y la extorsión, en lugar del ransomware tradicional con cifrado. Los ejecutivos y otros empleados de alto valor parecen ser un foco, probablemente porque sus buzones y almacenamiento en la nube contienen el tipo de información financiera, legal o estratégica sensible que resulta efectiva como palanca en un intento de extorsión.
Esto encaja en una tendencia más amplia documentada en toda la industria: la ingeniería social, cada vez más potenciada por tácticas convincentes de suplantación, está superando las defensas existentes de muchas organizaciones. Una encuesta reciente sobre phishing con IA y deepfakes encontró que la mayoría de los líderes empresariales se sienten seguros de su postura de seguridad, incluso mientras los ataques de suplantación basados en voz y asistidos por IA continúan teniendo éxito. PREY-0058 es un ejemplo del mundo real de esa brecha entre confianza y preparación.
Qué significa esto para usted
Si su organización depende de Microsoft 365, esta campaña es una señal para mirar más allá de la fortaleza de las contraseñas y las tasas de inscripción en MFA. Los atacantes se han adaptado a un mundo donde la MFA es estándar, y ahora están atacando los procesos de verificación que la rodean, incluidas las mesas de ayuda, los restablecimientos de contraseña y las solicitudes de soporte por teléfono. Los empleados, especialmente los ejecutivos y el personal de TI, deben saber que una llamada telefónica que dice provenir del soporte interno no es automáticamente confiable solo porque suene oficial.
Pasos prácticos para proteger las cuentas corporativas
Las organizaciones pueden reducir su exposición a ataques como PREY-0058 con algunos cambios concretos. Las mesas de ayuda deben usar procedimientos estrictos de verificación de identidad para cualquier solicitud de restablecimiento de contraseña o reinscripción en MFA, idealmente requiriendo una devolución de llamada a un número conocido o la verificación a través de un canal separado y preestablecido, en lugar de confiar en lo que dice la persona que llama. Los equipos de seguridad también deberían considerar métodos de autenticación resistentes al phishing, como claves de seguridad de hardware, que son mucho más difíciles de interceptar por proxies AitM que los códigos de un solo uso o las aprobaciones push. Monitorear el uso anómalo de tokens de sesión, como inicios de sesión desde ubicaciones inesperadas inmediatamente después de una interacción con la mesa de ayuda, puede ayudar a detectar una intrusión antes de que los datos sean exfiltrados. Finalmente, la capacitación regular que cubra específicamente escenarios de vishing, no solo phishing por correo electrónico, da a los empleados un guion a seguir cuando una llamada parece sospechosa.
La lección más amplia de PREY-0058 es que un ataque de vishing contra Microsoft 365 tiene éxito al explotar brechas de confianza y procesos, no vulnerabilidades técnicas en la propia plataforma. A medida que los atacantes siguen combinando la ingeniería social con el robo técnico de tokens, las defensas en capas que toman en cuenta el comportamiento humano ya no son opcionales. Tómese unos minutos esta semana para revisar la política de verificación de la mesa de ayuda de su organización y confirme que su equipo sabe cómo se ve realmente una solicitud legítima de TI.




