Un nuevo giro a un viejo truco: el vishing se encuentra con la automatización
Un grupo de amenazas identificado como UNC6671 ha encontrado la manera de combinar una táctica de ingeniería social de la vieja escuela con la automatización moderna, y los resultados están resultando costosos para las organizaciones que caen en su trampa. Según informes sobre la actividad del grupo, UNC6671 se hace pasar por personal del servicio técnico interno de TI por teléfono para engañar a los empleados y que les entreguen el acceso a sus cuentas de Microsoft 365 y Okta. Una vez dentro, el grupo roba tokens de sesión activos, lo que permite a los atacantes eludir por completo las contraseñas y la autenticación multifactor, y luego automatiza el robo de datos corporativos con fines de extorsión.
Lo que hace notable esta campaña no es el método de contacto inicial. El phishing de voz, o "vishing", es una táctica conocida desde hace años. Es la automatización superpuesta lo que convierte una sola llamada telefónica exitosa en una operación de robo de datos escalable, capaz de recolectar discretamente archivos y comunicaciones en todo un entorno de Microsoft 365 antes de que alguien se dé cuenta.
Cómo funciona realmente el ataque
El ataque suele comenzar con una llamada telefónica. Un empleado recibe lo que parece ser una llamada rutinaria del equipo de soporte de TI de su empresa, a menudo haciendo referencia a un problema técnico plausible, como un problema de inicio de sesión o un bloqueo de cuenta. La persona que llama guía a la víctima a través de pasos que, en última instancia, entregan un token de sesión activo o credenciales vinculadas a Microsoft 365 u Okta, la plataforma de identidad que muchas organizaciones utilizan para gestionar el acceso de inicio de sesión único a sus herramientas en la nube.
Los tokens de sesión son especialmente valiosos para los atacantes porque representan una sesión ya autenticada. En lugar de tener que descifrar una contraseña o vulnerar la autenticación multifactor, el atacante simplemente reutiliza el token para hacerse pasar por el usuario legítimo, a menudo sin activar las alertas que generaría un nuevo inicio de sesión sospechoso.
Una vez establecido el acceso, se informa que UNC6671 ha automatizado el proceso de extracción de datos del entorno de Microsoft 365 comprometido. En lugar de que un operador humano revise manualmente buzones de correo y unidades compartidas, herramientas programadas realizan el trabajo pesado, recopilando correos electrónicos, archivos y otro material confidencial a escala. Esos datos robados se convierten luego en influencia para un esquema de extorsión, en el que el grupo amenaza con filtrar o vender la información a menos que se realice un pago.
Este patrón se hace eco de lo que los investigadores han documentado en ataques contra fondos de cobertura vinculados al mismo grupo de extorsión, donde las empresas financieras fueron atacadas utilizando tácticas similares de ingeniería social y extorsión de datos. Las organizaciones de servicios financieros suelen ser objetivos atractivos porque poseen grandes volúmenes de datos confidenciales de clientes y a menudo enfrentan presión para resolver incidentes de manera rápida y discreta.
Por qué esto es importante más allá de los titulares de brechas de seguridad
Es tentador tratar esto como otra historia de brecha corporativa, pero las implicaciones para la privacidad se extienden hacia afuera. Cuando un grupo de amenazas se apodera de la sesión de Microsoft 365 de un empleado, no solo acceden a los archivos internos de la empresa. Potencialmente obtienen visibilidad de los registros de clientes, datos personales pertenecientes a clientes o socios, y comunicaciones internas que nunca debieron salir de la organización.
Dado que el acceso inicial se basa en la ingeniería social en lugar de un exploit técnico, las herramientas de seguridad tradicionales como la aplicación de parches o la detección de endpoints no detienen el ataque en su origen. La vulnerabilidad que se explota es la confianza humana, específicamente, la suposición razonable de un empleado de que una llamada que dice ser del soporte de TI realmente lo es. Esto hace que este estilo de ataque sea difícil de eliminar por completo solo con tecnología, y pone más peso en los procesos de capacitación y verificación organizacionales.
El aspecto de la automatización también es importante. Una vez que se roba un token de sesión, la velocidad y la escala a la que se pueden extraer los datos deja una ventana cada vez más reducida para que los equipos de seguridad detecten y respondan antes de que grandes cantidades de información confidencial ya hayan desaparecido.
Lo que esto significa para usted
Si trabaja en una organización que utiliza Microsoft 365 u Okta, y la mayoría de los grandes empleadores lo hacen, esta campaña es un recordatorio de que su propia vigilancia durante una llamada de TI de apariencia rutinaria es más importante de lo que podría parecer. Los departamentos de TI legítimos rara vez piden a los empleados que lean códigos de un solo uso, aprueben solicitudes de inicio de sesión inesperadas o naveguen a páginas de restablecimiento desconocidas durante una llamada no solicitada.
Para los individuos, la conclusión tiene menos que ver con descargar nuevo software y más con los hábitos. Sea escéptico ante las llamadas no solicitadas que solicitan acceso a cuentas, incluso si la persona que llama parece estar bien informada sobre los sistemas internos de su empresa. Verifique las solicitudes a través de un canal separado y conocido, como llamar a su departamento de TI utilizando un número de un directorio interno en lugar de uno proporcionado por la persona que llama.
Conclusiones prácticas
Algunos pasos prácticos pueden reducir su exposición a este tipo de ataque:
- Trate con precaución las llamadas de soporte de TI no solicitadas, especialmente aquellas que solicitan códigos de inicio de sesión, aprobaciones de sesión o restablecimientos de contraseñas.
- Verifique cualquier solicitud de TI a través de un número de teléfono de origen independiente o un sistema de chat interno, no un número de devolución de llamada dado durante la llamada sospechosa.
- Informe inmediatamente a su equipo de seguridad sobre llamadas inusuales al servicio de asistencia, incluso si no compartió ninguna información, ya que podría indicar que su organización está siendo atacada.
- Si sospecha que su sesión se vio comprometida, solicite a TI que revoque los tokens activos y fuerce un nuevo inicio de sesión con autenticación multifactor.
La campaña de UNC6671 muestra que, a medida que las organizaciones refuerzan sus defensas técnicas, los atacantes se dirigen cada vez más a la capa humana. Mantenerse alerta ante los intentos de ingeniería social sigue siendo una de las defensas más efectivas y de bajo costo disponibles para los empleados comunes.




