Campaña de Phishing comprometió a más de 130 empresas en el mundo

Written by

in

La campaña “0ktapus” afectó a más de 130 organizaciones, con cerca de 9 931 cuentas comprometidas, incluyendo empleados de Twilio y Cloudflare. Los atacantes suplantaron páginas de inicio de sesión de Okta a través de mensajes de texto con enlaces que redirigían a sitios falsos, con el objetivo de capturar credenciales de identidad y códigos de autenticación multifactor (MFA). El reporte señala que 114 empresas afectadas estaban en EE.UU., mientras que otras se encontraban distribuidas en más de 68 países.

El inicio de la campaña parece haberse enfocado en empresas de telecomunicaciones, con la probable intención de obtener números de teléfono utilizados para MFA. Luego, los atacantes enviaban mensajes de texto conteniendo enlaces que redirigían a páginas que imitaban la interfaz de autentificación de Okta de la organización a la que pertenecía la víctima. En una fase posterior, buscaban acceder a bases de datos internas, listas de correos y sistemas orientados al cliente, lo que podría facilitar ataques en la cadena de suministro.

En un incidente vinculado, DoorDash reportó haber sido víctima de un ataque con las mismas características: después de acceder a herramientas internas, los atacantes robaron información personal de clientes y repartidores, incluyendo nombres, teléfono, correos y direcciones de entrega. En total, los atacantes lograron comprometer 5 441 códigos MFA, lo que resalta la vulnerabilidad de los mecanismos de autenticación multifactor cuando son objeto de phishing sofisticado.

Aunque el MFA es una capa de defensa valiosa, este tipo de campañas demuestra que también puede ser vulnerado con herramientas simples si los usuarios son engañados. Expertos como Roger Grimes subrayan que el MFA por sí solo no basta si los usuarios no están entrenados para reconocer ataques dirigidos contra él. Los investigadores recomiendan mantener buenas prácticas con URLs y contraseñas, y adoptar claves de seguridad FIDO2 para MFA, junto con concientización sobre los vectores comunes de phishing.

Comments

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *