Los investigadores de Arctic Wolf han revelado una campaña a gran escala de robo y extorsión de datos dirigida contra usuarios de Microsoft 365 y otras plataformas SaaS en la nube. El clúster de amenazas, rastreado bajo la designación PREY-0058, utiliza una combinación de tres técnicas: phishing telefónico (vishing) en nombre del soporte interno de TI, interceptación de tokens de sesión mediante un esquema de «adversario en el medio» (Adversary-in-the-Middle, AitM) y reproducción de sesiones robadas a través de proxies residenciales. Los objetivos principales son directivos de alto nivel: directores, vicepresidentes y otras personas con acceso privilegiado a datos corporativos. Se recomienda a las organizaciones que utilizan Microsoft 365, SharePoint, OneDrive, Exchange y Box que revisen de inmediato sus políticas de acceso condicional e implanten una autenticación multifactor resistente al phishing.
Mecánica del ataque: de la llamada a la exfiltración
Según los datos de Arctic Wolf, la cadena de ataque comienza con una llamada telefónica en la que los atacantes se hacen pasar por empleados del servicio interno de TI o del servicio de soporte. A la víctima se la dirige a una URL de phishing construida según la plantilla <organización-víctima>.<dominio-señuelo>. Los dominios señuelo imitan procedimientos de configuración de MFA y passkey:
- assignpasskey[.]com
- mfaregister[.]com
- nowsso[.]com
- oskeysetup[.]com
- oursso[.]com
- passkey-mfa[.]com
- passkeydeploy[.]com
- registermymfa[.]com
- setpasskey[.]com
Los dominios enumerados son solo una parte de la infraestructura rotatoria. El análisis de subdominios reveló cientos de entradas que imitan a empresas reales.
La página de phishing es un flujo de autenticación de Microsoft 365 controlado por el operador y basado en un esquema AitM. Intercepta no solo las credenciales, sino también las aprobaciones de MFA, lo que permite obtener un token de sesión autenticado. A continuación, los tokens robados se reproducen a través de una infraestructura de proxies residenciales, en particular el servicio NodeMaven, y las direcciones IP se seleccionan de forma que coincidan con la ubicación geográfica y el sistema autónomo (ASN) de la víctima, lo que dificulta la detección de anomalías basadas en geolocalización.
Acciones tras el compromiso
Una vez obtenido el acceso a la sesión, los atacantes comienzan con tareas de reconocimiento a través de aplicaciones de Microsoft: My Signins, My Profile, My Apps, OfficeHome y Microsoft Account Controls v2. Estos portales revelan información sobre la cuenta y las aplicaciones disponibles.
La siguiente fase es el descubrimiento de recursos en SharePoint y la enumeración del directorio Entra ID. En SharePoint se observan eventos SearchQueryPerformed con los parámetros contentclass:STS_Site, contentclass:STS_Web y consultas comodín utilizando indexdocid para la navegación paginada. En Entra ID, los atacantes examinan flujos de usuarios, conectores de API, proveedores de identidad y atributos de usuarios.
La fase final es la exfiltración masiva de datos desde SharePoint, OneDrive, Exchange y Box, tras lo cual se envían a las víctimas las demandas de rescate.
Indicadores adicionales de compromiso
Además de los dominios señuelo, los investigadores registraron los siguientes IOC:
- IP del panel de control: 31[.]42[.]184[.]213 (la infraestructura puede rotar)
- User-Agent durante la exfiltración: Microsoft.Graph.Client/6.0.3, python-httpx/0.28.1, python-requests/2.28.1
- User-Agent durante el inicio de sesión: python-requests/2.33.1, python-requests/2.34.2
- Firma de Exchange: ClientAppId
9199bf20-a13f-4107-85dc-02114787ef48junto con el API IDc999ed3e-27ae-4cb3-b3a2-46b056af63d3en los eventos MailItemsAccessed
Las cadenas User-Agent por sí solas no constituyen prueba de actividad maliciosa; deben correlacionarse con el volumen de operaciones, los patrones temporales y las direcciones IP de origen.
Rasgos distintivos de la campaña
La característica fundamental de PREY-0058 es la total ausencia de despliegue de malware en endpoints y de movimiento lateral en la red en los casos observados. Todo el ataque se desarrolla exclusivamente en la capa de la nube: identificación → acceso a datos → exfiltración. Esto hace que la campaña sea prácticamente invisible para los medios tradicionales de protección de endpoints (EDR) y los sistemas de detección de intrusiones en red.
Debe tenerse en cuenta que esta observación se refiere a los casos analizados y no excluye el uso de otros métodos en otros incidentes.
Sectores objetivo y geografía
Según los investigadores, las víctimas se concentran principalmente en los EE. UU. y pertenecen a los siguientes sectores:
- Construcción e ingeniería
- Sanidad y farmacéutica
- Bienes raíces y gestión de propiedades
- Sector financiero
- Servicios profesionales
La fuente no proporciona una estimación cuantitativa del número de víctimas.
Recomendaciones de protección
Arctic Wolf propone el siguiente conjunto de medidas para contrarrestar esta amenaza:
- Políticas de acceso condicional (Conditional Access): exigir el inicio de sesión solo desde dispositivos administrados o conformes con las directivas, lo que bloquea la reproducción de tokens desde hosts arbitrarios.
- MFA resistente al phishing: migrar a FIDO2/passkey o autenticación basada en certificados en lugar de notificaciones push y SMS, que se interceptan mediante AitM.
- Evaluación continua del acceso (Continuous Access Evaluation): permite revocar tokens en tiempo real al detectar anomalías.
- Minimización de privilegios en SharePoint: limitar el volumen de datos accesibles para cada usuario reduce la magnitud de una posible exfiltración.
- Formación de empleados y soporte de TI: el personal debe conocer la táctica de vishing y saber verificar las llamadas de la «oficina de TI» a través de canales independientes.
Puntos clave de detección
Para los equipos de monitorización es fundamental vigilar: la reproducción anómala de tokens a través de proxies residenciales, las solicitudes masivas de descubrimiento y descarga en SharePoint, el acceso por lotes a buzones de Exchange, así como la aparición de nuevos dominios relacionados con autenticación en los registros de DNS y de proxy.
La campaña PREY-0058 demuestra un enfoque operativo maduro, en el que todo el ataque se lleva a cabo a través de la identidad en la nube sin un solo artefacto en los endpoints. Las organizaciones que dependen de Microsoft 365 deberían, en primer lugar, implantar una MFA resistente al phishing y políticas de acceso condicional vinculadas a dispositivos administrados: son precisamente estas dos medidas las que rompen la cadena de ataque en su fase más temprana, inutilizando tanto la interceptación de tokens como su posterior reproducción a través de proxies.