La suplantación de ID de cliente de OAuth permite a los atacantes validar las credenciales de Microsoft Entra robadas – CYBERDEFENSA.MX

Al menos dos actores de amenazas distintos están utilizando como arma una novedosa técnica de evasión llamada Falsificación de ID de cliente de OAuth en campañas en la nube, evitando al mismo tiempo la telemetría.

La actividad permite a los usuarios enumerar cuentas de usuario y validar credenciales robadas en entornos Microsoft Entra ID, sin generar nunca un evento de inicio de sesión exitoso que, de otro modo, alertaría a los defensores. Y los malos actores han comenzado a explotar esta brecha para obtener acceso no autorizado a los servicios en la nube de una organización.

«Un punto ciego en la telemetría de inicio de sesión en la nube: Entra ID devuelve diferentes respuestas de error dependiendo de si la ID de cliente OAuth proporcionada es válida», dijo Proofpoint en un comunicado. «Los atacantes aprovechan esto para inferir nombres de usuario válidos y contraseñas correctas a escala, verificando efectivamente las listas de credenciales robadas sin registrar un inicio de sesión exitoso».

En otras palabras, los ataques aprovechan el ID del cliente OAuth, un identificador único global (GUID) asignado a las aplicaciones cuando solicitan acceso a los datos del usuario, y se pasa como «id_cliente» en solicitudes de autenticación. Al proporcionar ID de cliente falsificados, permite la enumeración de cuentas sin una aplicación OAuth registrada y permite a los atacantes inferir tanto la contraseña como la validez de la cuenta sin generar un evento de inicio de sesión exitoso.

«El Registros de inicio de sesión de Entra son una fuente de telemetría principal para identificar actividades de autenticación maliciosas, incluida la enumeración de usuarios, la difusión de contraseñas y los intentos de acceso inicial», afirma Rachel Rabin, investigadora de Proofpoint. dicho.

Ciberseguridad

Grupos de amenazas como UNK_CustomCloak Se ha observado que falsifican cadenas de User-Agent para orquestar campañas de fuerza bruta dirigidas a entornos Microsoft Entra ID mediante la explotación de una aplicación propia heredada y descontinuada llamada Windows Live Custom Domains para eludir las restricciones de inicio de sesión estándar y sondear las contraseñas de los usuarios en más de 4000 inquilinos.

Pero los últimos esfuerzos marcan una evolución de este oficio al falsificar las ID de los clientes de OAuth a través de solicitudes HTTP POST al punto final del token OAuth 2.0 de Microsoft utilizando las credenciales de contraseña del propietario del recurso (ROPC) flujo. Específicamente, esto implica proporcionar un ID de cliente sintácticamente válido pero que no corresponda a una aplicación real.

En tales escenarios, solo se registra el ID de la aplicación en el registro de inicio de sesión de Entra sin el nombre de la aplicación correspondiente. La respuesta, que contiene un servicio de token de seguridad de Azure Active Directory (AADSTS), código de error, se puede utilizar para inferir si la cuenta existe y si la contraseña es correcta sin una aplicación registrada.

«Si el ID de cliente falsificado no es un UUIDv4 adecuado, Entra no rechaza la solicitud directamente», explicó Proofpoint. «Por lo tanto, los atacantes pueden analizar esta respuesta de error para identificar cuentas y contraseñas válidas, a pesar de utilizar ID de cliente con formato incorrecto».

«Cuando se utiliza una identificación de cliente falsificada, no se registra ningún nombre de aplicación correspondiente en el registro de inicio de sesión. Esto significa que las detecciones que buscan aumentos en un nombre de aplicación específico pueden perder esta actividad por completo, ya que el campo está en blanco».

Armados con esta información, los atacantes podrían identificar cuentas que podrían ser explotadas para un acceso sigiloso, al mismo tiempo que dificultaría a los defensores identificar actividades sospechosas.

Ciberseguridad

Proofpoint dijo que ha identificado dos grandes campañas que adoptaron la técnica de forma independiente hacia finales de diciembre de 2025, lo que indica que el enfoque se está incorporando cada vez más a las técnicas de los atacantes en lugar de ser un incidente aislado:

  • UNK_pyreq2323 (de enero a marzo de 2026), que utilizó más de 700 000 ID de clientes falsificados de la infraestructura de Amazon Web Services (AWS) para apuntar a más de 1 millón de cuentas en casi 4000 inquilinos, lo que provocó bloqueos para aproximadamente el 28 % de los usuarios objetivo debido a intentos fallidos.
  • UNK_OutFlareAZ (a partir de diciembre de 2025), que aprovechó la infraestructura de Cloudflare para dirigirse a más de 2 millones de usuarios con 3,7 millones de ID de aplicaciones falsificadas aleatorias.

Se ha observado que ambas campañas utilizan UUID válidos en lugar de identificadores con formato incorrecto y demuestran patrones que se alinean con listas de palabras de nombres de usuarios precompiladas. Dicho esto, mientras UNK_OutFlareAZ enumeró a los usuarios alfabéticamente, UNK_pyreq2323 no lo hizo. Otro aspecto en el que diferían era en cómo se falsificaban las identificaciones de los clientes.

Se dice que UNK_pyreq2323 modificó los dígitos finales de una ID de aplicación conocida y luego reutilizó ID falsificadas en hasta 12 usuarios. Por el contrario, UNK_OutFlareAZ generó una identificación de cliente única por solicitud.

«Al fragmentar los intentos de autenticación en muchas aplicaciones ficticias, la actividad se vuelve más difícil de correlacionar y puede evadir las detecciones por aplicación y la limitación de velocidad», dijo Proofpoint. «Las organizaciones pueden intentar mitigar los ataques de enumeración tradicionales aplicando políticas de acceso condicional dirigidas a aplicaciones comúnmente destinadas a la enumeración. Las ID de clientes falsificadas no activarán políticas de CA que estén dirigidas a una aplicación específica».

Los piratas informáticos utilizan una inscripción falsa de clave de acceso de Microsoft Entra para obtener acceso a Microsoft 365

Un actor de amenazas se ha dirigido a organizaciones que abarcan múltiples sectores con solicitudes de seguridad falsas basadas en voz que incitan a los usuarios de Microsoft 365 a registrar una nueva clave de acceso de Entra con el objetivo de llevar a cabo ataques de extorsión de datos.

El actor de amenazas, rastreado por Okta bajo el apodo O-UNC-066ha implementado un kit de phishing controlado por panel que es capaz de apuntar al proceso de inscripción de clave de acceso. La actividad ha destacado las industrias de alimentos y bebidas, tecnología, salud, automoción, construcción y aviación.

«El actor de amenazas registra dominios que incorporan la palabra clave de acceso como parte de un esquema de phishing (‘vishing’) habilitado por voz», dijo el investigador de Okta, Houssem Eddine Bordjiba. dicho. «El actor de la amenaza luego llama por teléfono a los usuarios objetivo en un intento de persuadirlos de que necesitan registrar una nueva clave de acceso».

Luego, los usuarios son dirigidos a un kit de phishing que es idéntico al proceso de inscripción de la clave de acceso de Microsoft, dando la impresión de que están agregando una clave de acceso con Microsoft, cuando, en realidad, el actor de la amenaza registra su propia clave de acceso en su cuenta de Microsoft, otorgándoles acceso no autorizado.

Ciberseguridad

El desarrollo coincide con Microsoft permitiendo a los administradores configurar campañas de registro para empujar a los usuarios a registrar claves de acceso durante el inicio de sesión en un intento de ayudar a las organizaciones a impulsar la adopción de claves de acceso a escala. En otras palabras, los actores de amenazas están abusando del proceso de actualización de seguridad resistente al phishing como un señuelo para registrar sus propias claves de acceso en las cuentas de las víctimas y facilitar las actividades de seguimiento.

A diferencia del adversario en el medio (AitM) que prevalecen en campañas de phishing diseñadas para robar credenciales y tokens de autenticación multifactor (MFA), el kit de phishing utilizado en estos ataques es un panel PHP controlado por un operador en el que se guía a la víctima a través del proceso de registro de clave de acceso casi en tiempo real.

«El operador puede utilizar el kit para adaptar la experiencia del usuario a los requisitos MFA de cada víctima (TOTP, notificación push con coincidencia de números, SMS OTP) durante la sesión», dijo la empresa de seguridad de identidad. «La persona que llama puede controlar y ajustar en tiempo real qué páginas de phishing y notificaciones ve un usuario objetivo».

Se sospecha que el actor de la amenaza está aprovechando el kit para hacerse cargo de la cuenta de la víctima y engañar al usuario para que apruebe un registro de una clave de acceso iniciado por el atacante. No hay indicios en este momento que sugieran que el kit esté redirigiendo a los usuarios a proveedores de identidad externos como Okta.

La secuencia completa de acciones se encuentra a continuación:

  • La primera página del kit de phishing (/gate) muestra un icono de carga de página mientras el kit de phishing realiza comprobaciones antianálisis en segundo plano.
  • La segunda página (/identify) solicita un nombre de usuario.
  • La página siguiente (/contraseña) solicita al usuario una contraseña.
  • Las credenciales recopiladas se envían en una solicitud POST a un panel del operador en «/backend.php».
  • El operador del kit de phishing (probablemente diferente de la persona que llama a la víctima) ingresa las credenciales robadas en la página de inicio de sesión legítima de Microsoft para el inquilino objetivo.
  • La víctima ve una página «/procesamiento» que muestra otra pantalla de carga mientras espera las instrucciones del operador basadas en los desafíos de MFA observados que se les presentan en el flujo legítimo.
  • La siguiente página del kit de phishing se presenta al usuario: «/submit-otp» para un desafío de contraseña de un solo uso (OTP) basado en SMS, «/submit-authenticator» para un desafío OTP basado en tiempo, o «/approve-authenticator» para un impulsar el desafío MFA.
  • La OTP capturada se envía en una solicitud POST a «/backend.php».

En este punto, la víctima ha sido engañada por teléfono para que apruebe el acceso del atacante a su cuenta de Microsoft 365. Luego, la cadena de ataque inicia otro conjunto de acciones centradas en el pretexto de la clave de acceso:

  • La víctima es redirigida a la página «/contraseña/registro», que le indica al usuario que cree una clave de acceso.
  • La página «/passkey» de Microsoft solicita al usuario que guarde su clave de recuperación para confirmar su clave de acceso.
  • La página «/passkey/check» solicita al usuario que verifique la última palabra utilizada en la frase inicial.
  • La página «/done» confirma que el registro de la clave de acceso se realizó correctamente.
Ciberseguridad

La clave de recuperación contiene una serie de 12 palabras que es similar a una frase de recuperación secreta o una frase mnemotécnica típicamente asociada con billeteras de criptomonedas. Se considera que el paso es un mecanismo de distracción para mantener a la víctima ocupada con la tarea, mientras registra su propia clave de acceso en la cuenta de Microsoft.

«El kit de phishing parece aprovecharse de la falta de familiaridad del usuario con la autenticación mediante clave de acceso», explicó Okta. «En una ceremonia real de registro de clave de acceso, el usuario podría esperar un cuadro de diálogo del sistema para registrar una clave de acceso en su dispositivo. Las páginas de clave de acceso en este kit de phishing parecen imitar este proceso sin registrar una clave de acceso».

Okta señaló que un actor de amenazas vinculado a O-UNC-066 ha estado operando un sitio de fuga de datos desde abril de 2026 con el nombre de Pink. La Unidad 42 de Palo Alto Networks está rastreando este grupo como CL-CRI-1147, describiéndolo como afiliado a un colectivo descentralizado de cibercrimen conocido como The Com, del cual forman parte Scattered Spider, ShinyHunters y LAPSUS$.

Microsoft corrige la falla en la función Entra ID que permitió la adquisición del principal del servicio – CYBERDEFENSA.MX

Una función administrativa destinada a agentes de inteligencia artificial (IA) dentro de Microsoft Entra ID podría permitir ataques de escalada de privilegios y adquisición de identidad, según nuevos hallazgos de Silverfort.

Administrador de ID de agente es una función incorporada privilegiada introducida por Microsoft como parte de su plataforma de identidad del agente para manejar todos los aspectos de las operaciones del ciclo de vida de la identidad de un agente de IA en un inquilino. La plataforma permite a los agentes de IA autenticarse de forma segura y acceder a los recursos necesarios, así como descubrir otros agentes.

Sin embargo, la deficiencia descubierta por la plataforma de seguridad de identidad significó que los usuarios asignados al rol de administrador de ID de agente podían asumir el control arbitrario. directores de servicioincluidos aquellos más allá de las identidades relacionadas con los agentes, al convertirse en propietario y luego agregar sus propias credenciales para autenticarse como ese principal.

Ciberseguridad

«Eso es una adquisición principal de servicio completo», investigadora de seguridad Noa Ariel dicho. «En los inquilinos donde existen entidades de servicio con altos privilegios, se convierte en una ruta de escalada de privilegios».

Esta propiedad de una entidad de servicio abre efectivamente la puerta a un atacante para operar dentro del alcance de sus permisos existentes. Si la entidad de servicio objetivo tiene permisos elevados (particularmente roles de directorio privilegiados y permisos de aplicaciones Graph de alto impacto) puede darle al atacante un control más amplio sobre el inquilino.

Tras la divulgación responsable el 1 de marzo de 2026, Microsoft implementó un parche en todos los entornos de nube para remediar la extralimitación del alcance el 9 de abril. Después de la solución, cualquier intento de asignar propiedad sobre entidades principales de servicio que no sean agentes utilizando la función de administrador de ID de agente ahora está bloqueado y genera un mensaje de error «Prohibido».

Silverfort señaló que el problema arquitectónico resalta la necesidad de validar cómo se asignan los roles y se aplican los permisos, especialmente cuando se trata de componentes de identidad compartidos y se construyen nuevos tipos de identidad sobre las bases de las primitivas existentes.

Ciberseguridad

Para mitigar la amenaza que representa este riesgo, se recomienda a las organizaciones que supervisen el uso de roles confidenciales, en particular aquellos relacionados con la propiedad principal del servicio o los cambios de credenciales, realicen un seguimiento de los cambios en la propiedad principal del servicio, aseguren los principales de servicio privilegiados y auditen la creación de credenciales en los principales de servicio.

«Las identidades de los agentes son parte de un cambio más amplio hacia identidades no humanas, construidas para la era de los agentes de IA», señaló Ariel. «Cuando los permisos de roles se aplican sobre bases compartidas sin un alcance estricto, el acceso puede extenderse más allá de lo que se pretendía originalmente. En este caso, esa brecha condujo a un acceso más amplio, especialmente cuando estaban involucrados principios de servicio privilegiados».

«Además, el riesgo general está influenciado por la postura de los inquilinos, particularmente en torno a los principales de servicios privilegiados, donde el abuso de propiedad sigue siendo una ruta de ataque bien conocida e impactante».

Gottumukkala sale y Andersen entra como director interino de CISA

Madhu Gottumukkala dejó el cargo de director interino de la Agencia de Seguridad de Infraestructura y Ciberseguridad, y el actual director ejecutivo de ciberseguridad de la agencia, Nick Andersen, lo reemplazó como líder interino.

La noticia de la salida de Gottumukkala llega un día después de que CyberScoop informara sobre la consternación generalizada por el desempeño de la agencia durante el primer año de la administración Trump, con importantes críticas dirigidas al liderazgo de Gottumukkala en ambos lados del pasillo después de una serie de historias poco halagadoras sobre su gestión.

“Madhu Gottumukkala ha hecho un trabajo extraordinario en la ingrata tarea de ayudar a reformar la CISA para que vuelva a su misión estatutaria central”, dijo a CyberScoop el jueves un funcionario del Departamento de Seguridad Nacional. “Abordó la burocracia despierta, armada e inflada que existía en CISA, negociando contratos para ahorrar dólares de los contribuyentes estadounidenses”.

Gottumukkala, se desempeñó como director de información bajo la entonces gobernadora de Dakota del Sur, Kristi Noem, ahora secretaria del DHS, antes de ser elegido subdirector de la agencia. La nominación de Sean Plankey para desempeñarse como director a tiempo completo de CISA se ha estancado, dejando a Gottumukkala como director interino en su lugar.

Gottumukkala asumirá un nuevo rol en el DHS, como director de implementación estratégica. Andersen ha obtenido críticas más favorables de la industria y los profesionales cibernéticos durante su mandato en CISA que Gottumukkala, a quien algunos todavía elogian por su perspicacia técnica.

ABC Noticias reportado por primera vez las noticias sobre los movimientos de Gottumukkala y Andersen. La noticia llega el mismo día que se informa sobre otro cambio de liderazgo en la agencia, con Cybersecurity Dive. primer informe sobre la salida de Robert Costello como CIO de CISA.

Si bien algunos funcionarios con los que CyberScoop habló esta semana para su artículo sobre CISA creían que la agencia tenía cierta duplicación, la mayoría pensó que la administración Trump había hecho recortes mucho más profundos de lo necesario, dañando a la agencia.

Andersen ha ocupado varios puestos en TI y ciberseguridad en el sector público durante las últimas dos décadas, incluidos puestos en la Guardia Costera, la Marina y el Departamento de Energía.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.