La campa帽a de phishing del "c贸digo de conducta": lo que los MSP deben saber ahora mismo.
驴Por qu茅 es esto importante?
Esta campa帽a de phishing fue una operaci贸n en varias etapas que incluy贸:
- Comunicaciones internas de recursos humanos y cumplimiento normativo falsas o suplantadas
- T茅cnicas de adversario en el medio (AiTM) para burlar la autenticaci贸n multifactor (MFA) en tiempo real.
- M煤ltiples puertas CAPTCHA y p谩ginas de preparaci贸n dise帽adas para eludir el an谩lisis de seguridad automatizado.
- Ninguna de estas t茅cnicas es nueva. Su importancia radica en la forma impecable en que se han combinado y aplicado a gran escala.
- No se requiere botnet
Una de las cosas m谩s importantes que hay que entender sobre esta campa帽a es que no depende de dispositivos comprometidos ni de una botnet tradicional para distribuir su carga 煤til. Todo el kit de phishing de AiTM se implementa a trav茅s de servicios comerciales comunes:
- Kit de phishing: Los operadores alquilan acceso a un kit de phishing como servicio (PhaaS) de AiTM, similar al recientemente interrumpido Tycoon 2FA . Estos kits incluyen p谩ginas preconfiguradas para la obtenci贸n de credenciales, verificaci贸n CAPTCHA, interceptaci贸n de tokens de sesi贸n y paneles de monitoreo de v铆ctimas en tiempo real. Los precios comienzan desde tan solo $120 por 10 d铆as de acceso .
- M谩quinas virtuales alojadas en la nube: en lugar de utilizar m谩quinas comprometidas, es probable que la infraestructura de la campa帽a estuviera alojada en m谩quinas virtuales comerciales en la nube, disponibles para el p煤blico.
Servicios comerciales de env铆o de correo electr贸nico: Los correos de la campa帽a se enviaron a trav茅s de una plataforma est谩ndar de env铆o de correo electr贸nico, superando las comprobaciones SPF, DKIM y DMARC que normalmente detectar铆an correos sospechosos. Estos mensajes no parec铆an ataques de phishing porque estaban formateados correctamente y se enviaron desde dominios que los atacantes hab铆an registrado y configurado correctamente.
Dominios controlados por atacantes que imitan marcas de confianza: Los investigadores observaron p谩ginas de destino detr谩s de dominios como `acceptable-use-policy-calendly[.]de` y `compliance-protectionoutlook[.]de`. Estos dominios est谩n dise帽ados para parecer, a simple vista, servicios de marcas ampliamente conocidas.
驴C贸mo funciona el ataque?
Esta campa帽a sigue un modelo de phishing AiTM bien establecido, que combina kits de phishing disponibles comercialmente, infraestructura en la nube leg铆tima y se帽uelos psicol贸gicamente efectivos para robar credenciales y tokens de sesi贸n en tiempo real.
Adquisici贸n de herramientas y desarrollo de infraestructura: El atacante adquiere acceso a un kit PhaaS que proporciona p谩ginas preconfiguradas para la obtenci贸n de credenciales, control CAPTCHA e interceptaci贸n de sesiones AiTM. El kit puede ofrecer dominios, o bien el atacante puede adquirirlos por separado. Se configura un servicio de env铆o de correo electr贸nico en una m谩quina virtual Windows alquilada. Este servicio se utiliza para enviar mensajes autenticados desde los dominios de phishing. Esta parte del ataque dura unas pocas horas y cuesta solo unos cientos de d贸lares.
M茅todo de entrega: El atacante env铆a correos electr贸nicos de phishing a las v铆ctimas utilizando nombres para mostrar como "Internal Regulatory COC" y "Workforce Communications", con l铆neas de asunto como "Registro de caso interno emitido bajo la pol铆tica de conducta" y "Recordatorio: el empleador abri贸 un registro de caso de incumplimiento".
El se帽uelo: Cada correo electr贸nico incluye un archivo PDF adjunto con un nombre como "Archivo de registro del caso de concientizaci贸n - Martes 14 de abril de 2026.pdf" o "Acci贸n disciplinaria - Caso de manejo de dispositivos por parte del empleado.pdf". El PDF proporciona un resumen ficticio de un proceso de revisi贸n de conducta e indica al destinatario que haga clic en un enlace "Revisar materiales del caso" para acceder a la documentaci贸n de respaldo.
Este enlace "Revisar materiales del caso" es el punto de entrada al proceso de recopilaci贸n de credenciales.

Primer paso CAPTCHA: Al hacer clic en el enlace "Revisar materiales del caso", el usuario es redirigido a una p谩gina de destino controlada por el atacante que muestra un CAPTCHA de Cloudflare. El CAPTCHA se presenta como una validaci贸n de que el usuario proviene de "una sesi贸n v谩lida", pero tiene dos prop贸sitos maliciosos:
- Refuerza la apariencia de un proceso de seguridad genuino.
- Bloquea las herramientas de seguridad automatizadas y los entornos de pruebas, impidiendo que analicen lo que sucede a continuaci贸n.
- Configuraci贸n: Tras completar el CAPTCHA, el usuario es redirigido a una p谩gina intermedia que le informa que la documentaci贸n solicitada est谩 cifrada y requiere autenticaci贸n de cuenta para acceder. La p谩gina muestra un bot贸n de "Revisar y firmar" y solicita al usuario que ingrese su direcci贸n de correo electr贸nico.
Segundo CAPTCHA: Tras introducir su direcci贸n de correo electr贸nico, el usuario se enfrenta a un segundo CAPTCHA, esta vez un desaf铆o de selecci贸n de im谩genes. Este segundo filtro sirve para evitar el an谩lisis automatizado.

Genera confianza: Una vez completado el segundo CAPTCHA, el usuario ve un mensaje de confirmaci贸n que indica que la verificaci贸n fue exitosa y que se est谩n preparando los materiales de su caso. A continuaci贸n, se le pide que inicie sesi贸n con su cuenta de Microsoft en un plazo de cinco minutos o el enlace caducar谩. La cuenta regresiva crea urgencia y evita que el usuario se detenga a cuestionar el proceso.
Captura de credenciales y token: El usuario hace clic en el bot贸n "Iniciar sesi贸n con Microsoft", lo que inicia la sesi贸n AiTM. Esto permite al atacante interponer su servidor entre la v铆ctima y el servidor de Microsoft. Ahora, el usuario solo ve las p谩ginas controladas por el atacante. Si el usuario introduce sus credenciales y completa el desaf铆o de autenticaci贸n multifactor (MFA) como de costumbre, el atacante interceptar谩 el token de sesi贸n en el momento de su emisi贸n. De esta forma, el atacante obtiene acceso autenticado a la cuenta de la v铆ctima y a los servicios autorizados.

Esta campa帽a es una operaci贸n de precisi贸n basada en servicios comerciales y herramientas delictivas comunes, a la que se puede acceder con unos pocos cientos de d贸lares y una cuenta de Telegram. La infraestructura es desechable, reemplazable y dif铆cil de distinguir del tr谩fico de correo electr贸nico empresarial habitual a nivel de red.
驴Por qu茅 esto es un phishing de alto riesgo?
Esta campa帽a es m谩s peligrosa que el phishing tradicional impulsado por botnets porque depende casi por completo de una infraestructura comercial configurada correctamente y evita muchas de las se帽ales t茅cnicas que los controles de seguridad est谩n dise帽ados para detectar:
- Infraestructura: Utilizar servicios est谩ndar de entrega de correo electr贸nico empresarial en lugar de servidores comprometidos.
- Dominios: debidamente autenticados con alineaci贸n SPF, DKIM y DMARC v谩lida.
- Infraestructura: Phishing alojada en la nube sin historial previo de abuso.
La realidad de la fragmentaci贸n operativa
La fragmentaci贸n nos obliga a vivir en un ciclo de reacci贸n constante. Cuando los datos de red, identidad y endpoint no est谩n correlacionados en una sola plataforma, ocurren tres problemas cr铆ticos:
- Fatiga por alertas: El equipo de TI pierde horas filtrando ruido en lugar de investigar amenazas reales.
- El "Juego del Tel茅fono" t茅cnico: Intentar reconstruir una historia de ataque uniendo logs de consolas distintas es ineficiente y propenso al error humano.
- Respuesta Tard铆a: En ciberseguridad, el tiempo es el activo m谩s caro. La fragmentaci贸n garantiza que la respuesta siempre llegue minutos (o horas) despu茅s de que la brecha ya fue explotada.
- Botnets: No dependemos de rangos de IP de botnets conocidos ni de redes que hayan sido utilizadas indebidamente con anterioridad.
- Entrega: Administraci贸n dirigida de bajo volumen que evita patrones de r谩faga o de rociado indiscriminado.
- Encabezados: SMTP limpios y rutas de enrutamiento de correo est谩ndar.
- Botnets: No se observa el r谩pido cambio de direcciones IP o dominios com煤nmente asociado con las operaciones de botnet.
- Contenido e interacci贸n: Elementos de se帽uelo contextuales vinculados a las pol铆ticas corporativas y los flujos de trabajo de cumplimiento.
- Redireccionamiento: Cadenas de redireccionamiento de varios pasos dise帽adas para frustrar el an谩lisis automatizado.
- Proxies: Proxies de intermediario que operan en l铆nea con los flujos de autenticaci贸n genuinos de Microsoft en lugar de p谩ginas est谩ticas de captura de credenciales.
Estas caracter铆sticas contrastan marcadamente con las campa帽as de phishing impulsadas por botnets. En este caso, las se帽ales 煤tiles, como los indicadores basados en la reputaci贸n, las rutas de entrega mal formadas y las plantillas de phishing reutilizadas, est谩n pr谩cticamente ausentes.
Elevando la defensa: El rol de Barracuda XDR
Barracuda XDR no viene a sumar otra herramienta al stack; viene a orquestar las que ya tienes. Su valor no es la visibilidad por s铆 misma, sino la capacidad de respuesta automatizada basada en contexto:
- Protecci贸n fuera de la oficina: Al integrar la telemetr铆a del endpoint con la inteligencia de red y correo, Barracuda XDR mantiene la cobertura de seguridad sin importar d贸nde est茅 el dispositivo.
- Correlaci贸n Inteligente: La plataforma entiende que un inicio de sesi贸n inusual en un sistema remoto (Identidad) est谩 conectado con un intento de phishing recibido 10 minutos antes (Correo).
- SOC como Extensi贸n: Barracuda XDR act煤a como un centro de operaciones, eliminando la carga de gesti贸n manual y permitiendo que tu equipo t茅cnico se concentre en la estrategia, no solo en "apagar incendios".
Conclusiones espec铆ficas para los MSP
Los proveedores de servicios gestionados operan en la intersecci贸n de la identidad, el acceso y la escalabilidad. Un 煤nico ataque de phishing AiTM exitoso puede proporcionar a los atacantes acceso a m煤ltiples entornos de clientes mediante administraci贸n delegada, herramientas compartidas o cuentas de servicio con privilegios elevados. Los siguientes pasos destacan c贸mo los MSP pueden protegerse mejor a s铆 mismos y a sus clientes de ataques en los que los controles y supuestos tradicionales pueden resultar insuficientes.
Audite las implementaciones de MFA de sus clientes. Los c贸digos SMS, las contrase帽as de un solo uso (OTP) de las aplicaciones de autenticaci贸n y la MFA basada en notificaciones push son vulnerables al secuestro de sesiones AiTM. Las pol铆ticas de acceso condicional que eval煤an el cumplimiento del dispositivo, la ubicaci贸n IP y el riesgo de inicio de sesi贸n pueden reducir la exposici贸n a corto plazo, pero la soluci贸n definitiva es la autenticaci贸n resistente al phishing. Comience a planificar las migraciones a claves de seguridad FIDO2 o autenticaci贸n basada en claves de acceso para las cuentas privilegiadas, y luego exti茅ndalas a la base de usuarios general.
Consideremos los eventos de fragmentaci贸n de PhaaS como una aceleraci贸n del riesgo, no una reducci贸n. La eliminaci贸n de la autenticaci贸n de dos factores de Tycoon no disminuy贸 la amenaza, sino que la distribuy贸. Ahora, m煤ltiples kits con capacidades superpuestas compiten por la cuota de mercado de los operadores. Esto implica m谩s operadores, m谩s campa帽as, mayor variaci贸n de t茅cnicas y una infraestructura menos predecible. La detecci贸n basada en firmas quedar谩 a煤n m谩s rezagada.
Revise las soluciones de seguridad de correo electr贸nico para detectar posibles fallos de detecci贸n espec铆ficos de AiTM. 驴Puede su soluci贸n de seguridad detectar cu谩ndo se utiliza un servicio de correo electr贸nico leg铆timo para enviar phishing desde dominios controlados por el atacante y debidamente autenticados? 驴Puede inspeccionar los archivos PDF en busca de enlaces incrustados? 驴Puede evaluar las cadenas de redireccionamiento posteriores al clic mediante CAPTCHA? Si la respuesta a cualquiera de estas preguntas es no, existe una vulnerabilidad que esta campa帽a podr铆a aprovechar.
Prepare a sus clientes para la trampa del "c贸digo de conducta". Aseg煤rese de que capaciten a sus empleados para que verifiquen los mensajes inesperados de recursos humanos o cumplimiento normativo a trav茅s de un canal independiente antes de hacer clic en cualquier cosa.
Supervise activamente las se帽ales posteriores a una intrusi贸n. No espere a que se detecte un correo electr贸nico de phishing. Monitoree las propiedades de inicio de sesi贸n an贸malas, los viajes imposibles y otras actividades inusuales. Los ataques AiTM son r谩pidos: el lapso entre el secuestro de sesi贸n y el da帽o causado por el ataque puede medirse en minutos, no en horas.
Comunica a tus clientes la brecha en la autenticaci贸n multifactor (MFA). Muchos clientes a煤n creen que la MFA los protege del phishing. Esta campa帽a es un ejemplo concreto y bien documentado que demuestra lo contrario. 脷sala para iniciar la conversaci贸n sobre la autenticaci贸n resistente al phishing, el acceso condicional y la protecci贸n de identidad por capas.
Para los proveedores de servicios gestionados (MSP), campa帽as como el C贸digo de Conducta ponen de manifiesto un cambio de enfoque: de la prevenci贸n a la resiliencia. Cuando el phishing se integra en la infraestructura y los flujos de autenticaci贸n habituales, la cuesti贸n ya no es si se puede detener cada ataque, sino cu谩nto da帽o se produce cuando uno logra infiltrarse. Limitar el alcance del ataque mediante la delimitaci贸n de identidades, la restricci贸n de privilegios y una respuesta r谩pida se convierte en la medida clave de la eficacia de la seguridad. La resiliencia depende de contener el impacto de un ataque antes de que un 煤nico usuario comprometido se convierta en un incidente que afecte a m煤ltiples usuarios.
Deja tu comentario