Ataques dinámicos, redireccionamientos discretos, código enmascarado: el phishing se convierte en un juego de dupes orquestados a escala global. Al cuestionar el DNS para crear sobre la mosca de las páginas falsas del inicio de sesión, los piratas informáticos redefinen las reglas de phishing y los medios para defenderse.
Los cibercriminales están desarrollando constantemente técnicas cada vez más sofisticadas para evitar las defensas tradicionales. Una reciente campaña de phishing particularmente elaborada opera los registros de intercambio de correo DNS (MX) para generar dinámicamente páginas de conexión falsas y, por lo tanto, robar identificadores de conexión de las víctimas.
Un enfoque innovador para el phishing
Los ataques clásicos de phishing generalmente se basan en correos electrónicos fraudulentos que contienen enlaces a sitios que imitan las páginas de conexión oficiales. Pero esta nueva generación de ataques va más allá al operar la información del DNS para apuntar con precisión a cada víctima. Cuando un usuario hace clic en un enlace de phishing, el sistema malicioso cuestiona automáticamente la grabación de MX del dominio de mensajería de la compañía o la organización en cuestión. Al identificar el proveedor de mensajería utilizado, los atacantes pueden generar en tiempo real una página de conexión falsa que reproduce fielmente la interfaz legítima, lo que hace que el ataque sea extremadamente convincente.
Un arsenal de técnicas para engañar a las víctimas
Este nuevo método no está contento de imitar una interfaz existente, también incorpora estrategias sofisticadas para maximizar su eficiencia. Una vez que la víctima agarra sus identificadores, este último se recolecta y transmite inmediatamente a los atacantes, que luego pueden tomar el control de la cuenta en tiempo real. Para evitar el despertar sospechas, la víctima se redirige a la página de conexión real después de varios intentos fallidos, lo que le da la impresión de un simple error de entrada.
El ataque también está optimizado para operar internacionalmente. Gracias a una traducción automática de páginas falsas, los ataques se extienden en todo el mundo.
Además, los atacantes usan técnicas de escape avanzadas: redirigen su tráfico a los servidores de publicidad (ADTech) y obfuscan su código.
Importantes consecuencias para las empresas
El impacto de tal ataque no se limita al compromiso de una cuenta individual. Una vez que se obtiene el acceso, los cibercriminales pueden infiltrarse en redes internas, exfiltrar datos confidenciales y orquestar campañas de ataque incluso más grandes. Una cuenta de compromiso se convierte en una puerta de entrada para otros ataques, en particular al usarse para enviar correos electrónicos fraudulentos a otros objetivos, amplificando así el efecto del campo malicioso.
Las consecuencias pueden ser pesadas, desde la pérdida de datos críticos hasta el fraude financiero, sin olvidar el impacto en la reputación de una empresa cuyos sistemas se habrían comprometido. La explotación de estos identificadores también puede permitir a los atacantes acceder a servicios de terceros vinculados a la cuenta inicial, ampliando aún más el perímetro del ataque.
Fortalecer la vigilancia frente a esta amenaza
Ante estas nuevas estrategias, la vigilancia proactiva y la mayor visibilidad son esenciales para garantizar la seguridad empresarial. Fortalecer la seguridad del DNS es importante para protegerse contra este tipo de amenaza. Esto implica un control de acceso estricto, evitando que los usuarios se comuniquen con servidores DNS maliciosos, así como bloqueen la infraestructura publicitaria y compartan archivos no esenciales para las actividades comerciales.
Los ataques cibernéticos evolucionan constantemente y esta nueva forma de phishing es un ejemplo perfecto. Al reducir el número de servicios superfluos en su red, las empresas disminuyen su superficie de ataque y, por lo tanto, limitan las oportunidades para que los ciberdelincuentes difundan sus amenazas.
____________________________
Par Renée Burton – Vicepresidente de Inteligencia de Amenazas – Informlox
Leer también:
Un error tipográfico de Mikro: un error tipográfico ha permitido que una botnet rusa extienda malware
Sin respiro en la parte delantera de los ataques DNS
¡Siempre es el DNS!
¿Por qué el ISIS debería favorecer un MFA resistente a phishing?
El phishing aumentó en un 1265% de chatgpt
[Infographie] Phishing, la trampa eterna
Phishing: ¿Cómo les gustan los atacantes los filtros de correo electrónico con imágenes de hostigación remota?
La compañía sin fronteras: ¿cómo optimizar las redes en las afueras?
[

