El phishing de voz encuentra un nuevo punto débil: tu teléfono personal

Una nueva ola de ataques está demostrando por qué la línea entre los dispositivos personales y profesionales importa más que nunca. Según los reportes sobre los hallazgos de inteligencia de amenazas de Microsoft, los grupos rastreados como Storm-3032 y Storm-3121 están llamando y enviando mensajes de texto a los empleados en sus teléfonos personales, haciéndose pasar por personal interno del servicio de asistencia técnica de TI. Una vez que convencen al empleado de que la llamada es legítima, los atacantes lo guían a través de pasos que otorgan acceso a las cuentas corporativas de Microsoft 365, aprovechando a menudo las configuraciones de bring-your-own-device (BYOD, trae tu propio dispositivo), donde los teléfonos personales también se usan para iniciar sesión en el correo electrónico del trabajo, Teams y SharePoint.

Lo que hace notable esta campaña no es solo la táctica de phishing de voz en sí. Es lo que sucede después de obtener el acceso inicial. Según los reportes, estos grupos funcionan como intermediarios de acceso inicial: se infiltran en una red, usan la API Graph de Microsoft para examinar qué datos y sistemas están disponibles, y luego identifican qué víctimas son lo suficientemente valiosas para venderlas o transferirlas. A partir de ahí, el acceso se pasa a grupos de extorsión, incluido ShinyHunters, un nombre que se ha vuelto cada vez más familiar en casos de robo de datos y extorsión.

Por qué BYOD hace que este ataque sea tan efectivo

Los dispositivos personales quedan fuera del perímetro de seguridad que la mayoría de las empresas construye en torno al hardware corporativo. Un portátil de trabajo puede tener detección de endpoints, permisos de aplicaciones restringidos y configuraciones gestionadas por TI. Un teléfono personal usado para revisar el correo o unirse a una llamada de Teams normalmente no tiene nada de eso. También es el dispositivo en el que los empleados son más propensos a responder una llamada sin pensarlo dos veces, ya que es el mismo teléfono que usan sus familiares y amigos.

Esa brecha de confianza es exactamente lo que explota el phishing de voz (a veces llamado vishing). Los atacantes no necesitan romper el cifrado ni encontrar una falla de software. Necesitan un empleado que crea que la persona al teléfono es genuinamente de TI y está tratando de ayudar, no de perjudicar. Los reportes indican que los atacantes también abusan de funciones de colaboración legítimas, como el acceso externo en Microsoft Teams, para mezclarse con la comunicación empresarial normal en lugar de activar señales de alerta obvias.

Este patrón refleja una tendencia más amplia en múltiples industrias. En el ataque de ransomware a Jack Henry, los atacantes usaron de manera similar una llamada telefónica en lugar de un exploit técnico para obtener un punto de apoyo, lo que subraya que la ingeniería social basada en la voz se ha convertido en un punto de entrada preferido precisamente porque elude las defensas técnicas tradicionales.

El ángulo de la API Graph: convertir el acceso en inteligencia

Una vez dentro de una cuenta, según los reportes, los atacantes usan la API Graph de Microsoft, una herramienta legítima que los desarrolladores usan para interactuar con los datos de Microsoft 365, para mapear el entorno de una organización. Esto les permite identificar rápidamente qué buzones, archivos o cuentas de usuario son más valiosos, realizando efectivamente un reconocimiento usando la propia infraestructura del objetivo. En lugar de exfiltrar datos ellos mismos en todos los casos, los intermediarios de acceso inicial parecen transferir los puntos de apoyo de alto valor a grupos de extorsión como ShinyHunters, que se especializan en monetizar el acceso robado mediante robo de datos y demandas de extorsión.

Esta división del trabajo, un grupo que irrumpe y otro grupo que se lucra, refleja lo que se ha visto en otros casos recientes de brechas. En la brecha de datos de Napoleon Perdis, los registros de clientes robados fueron filtrados y reclamados por un actor de amenazas que operaba independientemente de quienquiera que haya accedido originalmente a los datos, lo que ilustra cómo el acceso comprometido y las filtraciones públicas de datos a menudo son manejados por partes completamente separadas.

Qué significa esto para ti

Si tu empleador permite el acceso BYOD a Microsoft 365, Teams o el correo corporativo, eres un posible punto de entrada para este tipo de ataque, independientemente de tu cargo o departamento. El riesgo central no es una falla en el software de Microsoft. Es la suposición de que quien llama diciendo ser "soporte de TI" es quien dice ser. Los empleados deben ser escépticos ante cualquier llamada o mensaje no solicitado que les pida restablecer credenciales, aprobar un aviso de inicio de sesión o instalar algo, incluso si quien llama parece conocer los sistemas internos o usa nombres reales de empleados.

Las organizaciones también deben revisar cómo se verifican y monitorean los dispositivos BYOD, ya que un teléfono personal con acceso a los servicios en la nube corporativos puede convertirse en una vía directa hacia datos sensibles sin siquiera tocar un portátil propiedad de la empresa.

Conclusiones prácticas

  • Verifica cualquier contacto del servicio de asistencia técnica de TI a través de un canal interno conocido antes de tomar medidas, nunca mediante el número o método que proporcione quien llama.
  • Habilita la autenticación multifactor que requiera más que un simple toque de aprobación, ya que la fatiga de MFA y la ingeniería social a menudo van de la mano.
  • Pregunta a tu empleador sobre las políticas de seguridad de BYOD, incluido si los dispositivos personales que acceden a Microsoft 365 están sujetos a reglas de acceso condicional o verificaciones de cumplimiento del dispositivo.
  • Reporta de inmediato las llamadas o mensajes sospechosos que afirmen ser de TI, incluso si no actuaste en consecuencia, para que los equipos de seguridad puedan rastrear la campaña más amplia.

Las campañas de phishing de voz como esta tienen éxito porque atacan la confianza humana en lugar de las vulnerabilidades del software. Mantenerse cauteloso ante llamadas inesperadas y confirmar las solicitudes a través de canales oficiales sigue siendo una de las defensas más simples y efectivas disponibles.