← Volver a noticias

Cybersecurity

Nuevo kit de phishing Kali365 puede comprometer cuentas de Microsoft 365

Nuevo kit de phishing Kali365 puede comprometer cuentas de Microsoft 365

Un nuevo kit de phishing conocido como Kali365 tiene la capacidad de robar códigos de dispositivo de Microsoft y secuestrar cuentas de Microsoft 365. Desde la plataforma de análisis ANY.RUN han realizado un informe donde indican que atacan principalmente a organizaciones de Estados Unidos. Explotan el proceso de autenticación legítimo y consiguen así acceder.

Existen diferencias respecto a un ataque de phishing tradicional. En este caso, no redirigen a la víctima a un portal falso para iniciar sesión, sino que Kali365 las redirige a una página de inicio de sesión de dispositivo de Microsoft real. Buscan que la víctima ingrese un código de dispositivo que va a proporcionar el atacante y así completar la autenticación. Esto autoriza a una aplicación o sesión que controla el ciberdelincuente.

Esta técnica permite a los ciberdelincuentes obtener tokens de acceso OAuth y tokens de actualización, lo que puede derivar en que logren acceso al correo electrónico corporativo, archivos de SharePoint o datos de OneDrive. No necesitan robar directamente la contraseña de la víctima.

A este tipo de ataque se le conoce como phishing con códigos de dispositivo. Explotan una función legítima diseñada para dispositivos con capacidades de entrada limitadas, como televisores inteligentes, aplicaciones o dispositivos IoT. El ataque sigue estos pasos:

  1. La víctima recibe un mensaje sobre un supuesto documento compartido.
  2. La página de phishing muestra un código.
  3. Parece el portal de inicio de sesión de Microsoft legítimo.
  4. La víctima pone el código.
  5. El atacante recibe tokens OAuth vinculados al código del dispositivo.

Los tokens de acceso permiten el acceso temporal a los recursos autorizados, mientras que los tokens de actualización pueden permitir a los atacantes solicitar nuevos tokens de acceso y mantener el acceso a lo largo del tiempo.

Kali365 es particularmente peligroso para las organizaciones que dependen de Microsoft 365. Incluso si la víctima cambia su contraseña posteriormente, un token de actualización válido podría seguir siendo útil hasta que se revoque o se invalide.

El informe de ANY.RUN detalla el proceso del ataque de Kali365 en cinco pasos:

  1. El atacante envía un correo de phishing con un enlace a un supuesto documento compartido. La víctima recibe un mensaje creíble y hace clic, llegando a una página controlada por el atacante.
  2. La página de phishing muestra un código de dispositivo y un botón para ir al portal de Microsoft. La víctima ve un código y un enlace a la página oficial de inicio de sesión de dispositivos de Microsoft. El atacante ha iniciado un flujo legítimo de OAuth y ha obtenido un user_code y un device_code.
  3. Induce a la víctima a copiar el código e introducirlo en la página real de Microsoft. La víctima accede a la URL https://microsoft.com/devicelogin e ingresa el código proporcionado, autorizando la solicitud de autenticación del atacante en la página legítima de Microsoft.
  4. La víctima inicia sesión con sus credenciales y pasa MFA si está activa. Completa el proceso de autenticación habitual. Microsoft emite tokens OAuth válidos vinculados a esa sesión autorizada.
  5. El atacante recibe los tokens OAuth a través del flujo de dispositivo. La víctima ve un mensaje de ‘dispositivo conectado’ o similar. El atacante obtiene acceso persistente a los recursos de Microsoft 365 mientras los tokens sigan siendo válidos.

Contenido reescrito con inteligencia artificial a partir de una fuente externa, revisado bajo criterio editorial de CIBERPRO. Fuente original.

#ecosistema ciberpro
Divisiones y servicios

Un problema tecnológico rara vez pertenece a una sola disciplina.

CIBERPRO organiza sus capacidades en seis divisiones que pueden actuar de forma independiente o coordinada: pericial informática, gobernanza de IA, laboratorio técnico, ciberseguridad, inteligencia digital y producción audiovisual inteligente.

Forensics

Informes periciales y evidencia digital

Informática forense, contrapericiales, auditorías forenses, documentoscopia técnica, verificación móvil spyware/malware y ratificación judicial.

Ver CIBERPRO Forensics
IAudit

Gobernanza y seguridad de IA

EU AI Act, peritaje algorítmico, evaluación de impacto, sesgos, trazabilidad, documentación técnica y seguridad de agentes de IA.

Ver CIBERPRO IAudit
Lab

Adquisición y preservación

ForensiLab: extracción móvil, clonado, backups, cloud, casos portables, hashes, cadena de custodia y procesamiento técnico.

Ver CIBERPRO Lab
Cybersecurity

ScanDefender y auditoría web

Exposición externa, vulnerabilidades, OWASP Top 10, cabeceras, SSL/TLS, CMS, APIs, compliance y remediaciones guiadas.

Ver CIBERPRO Cybersecurity
Intelligence

MaaS e inteligencia digital

Segmentación de audiencias, SmartComments, mensajes directos, amplificación algorítmica, automatización comercial y medición.

Ver CIBERPRO Intelligence
MediaTech

InmediaTop y ConectaVision

Producción con IA supervisada, vídeo, audio, imagen, infografías, automatización editorial, canales digitales y distribución propia.

Ver CIBERPRO MediaTech