Los investigadores de Arctic Wolf Labs han observado una campaña de phishing a gran escala dirigida a cuentas de Microsoft 365. Los atacantes utilizan la técnica adversary-in-the-middle (AitM) para interceptar credenciales y códigos de autenticación multifactor, tras lo cual aprovechan las sesiones comprometidas para recopilar la correspondencia de empleados vinculados a procesos financieros: cálculo de nóminas, pagos y operaciones bancarias. Según los investigadores, en el último mes cientos de organizaciones de los sectores sanitario, educativo, manufacturero, gubernamental y de servicios profesionales en EE. UU., Canadá y Europa han recibido correos de phishing.
Cadena de ataque de múltiples etapas
El vector inicial son correos de phishing con temática de mensajes de voz. La víctima es redirigida a través de una cadena de redirecciones de seis etapas que aprovecha servicios legítimos para evadir los filtros de reputación:
- Enlace de redirección de Google Meet
- Infraestructura de enlaces salientes de Google
- Rastreador dinámico de clics de Google Campaign Manager (
/ddm/clk) - Objeto HTML alojado en un bucket de Amazon S3
- Redirección final a la infraestructura AitM
- Página de inicio de sesión de Microsoft OAuth a través de proxy
El uso de dominios de confianza de Google y Amazon en las etapas intermedias permite que los correos y enlaces superen los filtros de seguridad basados en la reputación del dominio.
Fingerprinting y geolocalización
Las páginas de phishing ejecutan código JavaScript para tomar la huella digital del navegador de la víctima: se recopilan datos sobre el sistema operativo, las dimensiones de la pantalla, el idioma del navegador, el desfase de la zona horaria, la compatibilidad con cookies, el estado de WebDriver, el proveedor de WebGL y las API del navegador disponibles. La información recopilada se envía a un endpoint PHP mediante una solicitud HTTP POST, tras lo cual el navegador se redirige al endpoint de autorización de Microsoft OAuth servido a través de proxy.
Además, el kit de phishing realiza consultas al API de geolocalización api.country[.]is para determinar el país de la víctima. El resultado se almacena en la cookie rcfh_country con un periodo de validez de siete días. Según la evaluación de los investigadores, estos datos se utilizan presuntamente para seleccionar una infraestructura de proxy geográficamente adecuada durante accesos posteriores a las cuentas comprometidas.
Automatización de la postexplotación
Tras obtener el acceso inicial, los atacantes muestran un patrón de comportamiento característico que difiere de los ataques BEC típicos. Según se informa, entre 11 y 24 horas después de la compromisión inicial comienzan accesos automatizados con un intervalo de aproximadamente ocho horas, con rotación de direcciones de proxy residenciales. En este proceso, el identificador de sesión (SessionID) permanece invariable, mientras que la dirección IP, el ASN y la ubicación geográfica cambian, lo que indica una automatización centralizada de la actualización de cada sesión comprometida.
Los investigadores registraron una serie de anomalías en los datos de inicio de sesión:
- Combinaciones inverosímiles de navegador y sistema operativo: versiones móviles de Apple Safari o Google Chrome en Windows 10
- Como aplicación cliente se indica Microsoft Outlook, pero el user-agent contiene Firefox 131.0, Firefox 151.0 o Python Requests en lugar del esperado Edge
- El uso de proxies residenciales enmascara los accesos maliciosos como tráfico habitual de consumidores
Recopilación dirigida de correspondencia financiera
Para la labor de reconocimiento dentro de los tenants comprometidos, los atacantes utilizan Microsoft Graph API para enumerar a los usuarios relacionados con funciones de nómina, RR. HH., finanzas y administración. A continuación, acceden a mensajes que contienen información sobre salarios, facturas, pagos, datos bancarios, prestaciones y documentación interna.
Es reseñable que, en la mayoría de los incidentes investigados, la actividad de postexplotación se limitó al mantenimiento de sesiones, el reconocimiento y la recopilación del contenido de los buzones. Los investigadores no observaron cambios en los métodos de MFA, registro de dispositivos, modificación de credenciales, phishing lateral ni creación de reglas para mensajes entrantes. Esta contención reduce las posibilidades de detección temprana basadas en el monitoreo de cambios en las cuentas.
En casos aislados se registró actividad manual: creación de reglas que desplazan automáticamente determinados mensajes de la carpeta «Bandeja de entrada» a «Eliminados» marcándolos como «leídos». Esto indica un modelo híbrido en el que los operadores intervienen de forma selectiva, mientras que la infraestructura automatizada se encarga de las operaciones rutinarias.
Vínculos con campañas conocidas
La actividad descrita, según Arctic Wolf, presenta coincidencias tácticas con las campañas del grupo Payroll Pirates, un cluster de amenazas con motivación financiera especializado en el secuestro de cuentas de empleados para redirigir los pagos de nómina a cuentas controladas por ellos. Algunos aspectos de estas campañas se documentan desde principios de 2025. Cabe señalar que la atribución se basa en la evaluación de un único proveedor y no ha sido confirmada por fuentes independientes.
Recomendaciones de detección y protección
Dada la especificidad de la campaña —evasión de MFA, uso de proxies residenciales y actividad de postexplotación mínima—, los mecanismos estándar de detección de BEC pueden resultar ineficaces. Las medidas recomendadas son:
- Monitoreo de anomalías en las sesiones: supervise los accesos en los que el SessionID se mantiene, pero cambian la dirección IP, el ASN y la geolocalización. Los intervalos de ocho horas entre accesos son un indicador característico
- Análisis del user-agent: registre las discrepancias entre la aplicación cliente declarada (Outlook) y el user-agent real (Firefox, Python Requests)
- Verificación de combinaciones navegador/SO: versiones móviles de Safari o Chrome en Windows 10 son un claro indicio de suplantación
- Auditoría de acceso a Graph API: supervise la enumeración masiva de usuarios y el acceso a buzones a través de Graph API, especialmente a los buzones de empleados de los departamentos financiero y de RR. HH.
- Políticas de acceso condicional: implante la evaluación de conformidad de dispositivos (device compliance) como requisito obligatorio para acceder a Microsoft 365; esto dificultará considerablemente el uso de sesiones robadas desde dispositivos no gestionados
- Bloqueo de IOC: el dominio
api.country[.]ispuede bloquearse a nivel de DNS o proxy como indicador de infraestructura de phishing
El retraso entre la compromisión inicial y el inicio de la actividad automatizada (11–24 horas), combinado con la renuncia deliberada a las acciones BEC típicas, hace que esta campaña sea especialmente difícil de detectar de forma retrospectiva. Las organizaciones que usan Microsoft 365 deberían revisar de inmediato los registros de inicio de sesión de los últimos 30 días en busca de las anomalías descritas: inconsistencias en el user-agent, rotación de IP con SessionID invariable y accesos inusuales a Graph API en nombre de cuentas de los departamentos financieros.