Este kit de phishing se parece más a BEC como servicio

Los kits de herramientas para llevar a cabo campañas de phishing son un instrumento ahora venerable para los ciberdelincuentes, pero los investigadores recientemente encontraron detalles sobre algo así como una plataforma completa de «compromiso de correo electrónico empresarial como servicio».

Cisco Talos dijo el miércoles que había encontrado un panel de operador denominado ARToken, que comparte infraestructura y otras cosas en común con, y como afiliado, la operación de phishing como servicio de EvilTokens creada para evitar la autenticación multifactor y comprometer las cuentas de Microsoft 365. Según se informa, EvilTokens ha experimentado un aumento dramático en sus ataques de phishing (un 1.380 % a principios de este año en comparación con el mismo período del año pasado) con la ayuda de la integración de la inteligencia artificial.

ARToken se destaca, sin embargo, por las capacidades que van más allá de lo que las empresas han hecho público sobre EvilTokens hasta ahora. como Sekoia y microsoft en sí, como la manipulación de reglas de la bandeja de entrada y enlaces de acceso compartido.

«Estas características indican que la plataforma es más madura que un simple kit de phishing de código de dispositivo: es un entorno de operaciones BEC completo», escribió Michael Kelley, ingeniero de investigación de seguridad de Cisco Talos, en un publicación de blogen referencia a estafas de compromiso de correo electrónico empresarial que implican el envío de correos electrónicos falsos para solicitar pagos fraudulentos.

Kelley le dijo a CyberScoop que «hemos visto algunas ofertas que abordan esta capacidad, pero definitivamente parece más desarrollada y pulida que instancias anteriores».

ARToken también se destaca por sus capacidades evasivas, con un sistema antianálisis de siete capas, afirma la publicación.

La investigación proporciona más detalles sobre cómo se ven en la práctica los verdaderos señuelos de phishing de ARToken. Son objetivos específicos, en lugar de dispersos y oportunistas, como lo demuestra un señuelo que la empresa examinada.

«Los mensajes falsifican un contacto de cuentas por pagar en un contratista legítimo de Wisconsin, dirigido a un destinatario de cuentas por pagar en una empresa de ciencias biológicas de EE. UU., abusando de una relación real con un proveedor en lugar de inventar un remitente», escribió Kelley. «El tema atractivo es una consulta sobre facturas pendientes ('las siguientes facturas parecen todavía estar pendientes… indique cuándo se procesarán'), el tipo de mensaje sobre el que el personal de cuentas por pagar está condicionado a actuar».

Kelley le dijo a CyberScoop que Cisco Talos aún no tiene una idea completa de la amplitud de la actividad ni de quién está haciendo uso de la capacidad.

«Hemos visto al sector público como objetivo, pero es poco probable que sea el único», afirmó.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Su Pentest automatizado parece limpio. Vea lo que se perdió en este seminario web para expertos – CYBERDEFENSA.MX

Su informe pentest parece limpio. Ese podría ser el problema.

Ejecute pentesting automatizado durante el tiempo suficiente y los nuevos hallazgos comenzarán a agotarse. En la tercera o cuarta ejecución, aparecen menos problemas. El informe parece estable. El liderazgo entiende «estable» como «seguro». Generalmente no lo es. El trabajo se ralentiza. El riesgo no.

Esa brecha es lo que se propone cerrar en un seminario web de The Hacker News con Picus Security.

Autumn Stambaugh y Can Yüceel, con el presentador James Azar, muestran qué valida su herramienta, dónde se detiene y cómo cerrar lo que deja abierto. Regístrese para el seminario web.

Comience con el problema central. Un informe plano puede significar que se solucionaron los agujeros obvios. También puede significar que la herramienta ha llegado al límite de lo que puede ver. El pentesting automatizado a menudo se trata como una validación de seguridad total. No lo es.

Picus encuadra la validación en seis superficies y aplica pentesting automatizado en una de ellas, la ruta de ataque: si un atacante puede moverse a través de un entorno. Eso deja a los otros cinco sin probar, incluidas las reglas de detección, las configuraciones de la nube, los controles de identidad y las barreras de seguridad de la IA. El ajuste puede mejorar el análisis, pero no puede convertir una prueba de ruta de ataque en detección o validación en la nube.

Esta es la parte que la mayoría de los equipos pasan por alto. Cuando la herramienta explota una técnica, no puede decirle si su regla SIEM se activó o su EDR generó una alerta. Puede demostrar que es posible el volcado de credenciales o el movimiento lateral.

Eso todavía no le dice si el EDR lo bloqueó, el SIEM lo registró o el SOC tenía suficiente señal para actuar. Demuestra que existe un camino. No dice nada sobre si habrías atrapado a un atacante usándolo.

Ése es el riesgo: confundir un camino accesible con uno defendido. Reserva tu asiento para la sesión.

BAS y el Pentesting automatizado responden a diferentes preguntas

La simulación de infracciones y ataques pregunta si un control reacciona ante un comportamiento conocido: bloqueado, detectado, registrado o perdido. El pentesting automatizado pregunta hasta dónde podría llegar un atacante a través de una ruta explotable. Cambie uno por otro y la brecha desaparecerá del informe, no del medio ambiente.

El problema práctico es la priorización. Si una herramienta demuestra que existe una ruta pero sus controles ya la bloquean o la detectan, es posible que ese hallazgo no tenga la urgencia de una que funciona silenciosamente. Sin validación de control, los equipos clasifican el riesgo faltando la mitad de la evidencia. En eso es en lo que se centra la sesión: convertir un montón de hallazgos en una cola clasificada en función de si los controles realmente detectaron el comportamiento.

Si el pentesting automatizado se trata como el programa de validación completo, esta es la brecha que se debe verificar primero. Regístrese para el seminario web.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.