La investigación de CTM360 revela cómo el phishing de seguros ha evolucionado hacia el secuestro de cuentas en tiempo real – CYBERDEFENSA.MX

Durante años, las campañas de phishing dirigidas a instituciones financieras siguieron el mismo manual. Se engañó a las víctimas para que ingresaran nombres de usuario y contraseñas, los atacantes recopilaron las credenciales y las cuentas se vieron comprometidas más tarde cuando surgió la oportunidad.

Ese modelo está cambiando.

Investigaciones recientes sobre operaciones de phishing centradas en seguros revelan un enfoque más inmediato. En lugar de recopilar credenciales para su uso posterior, los atacantes ahora sincronizan su actividad con las víctimas en tiempo real, autenticándose en portales de seguros legítimos cuando las víctimas completan el proceso de inicio de sesión sin saberlo. Todo el ataque puede desarrollarse en una sola sesión de navegación.

Este cambio pone de relieve una tendencia más amplia en todo el panorama de la ciberseguridad. A medida que las campañas de phishing se vuelven más sofisticadas, ya no basta con identificar sitios web maliciosos y dominios de suplantación de identidad. Las organizaciones necesitan cada vez más comprender la infraestructura, las técnicas y los flujos de trabajo operativos detrás de estos ataques.

Lea el informe completo aquí: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking

Los seguros se han convertido en un objetivo cada vez más atractivo

Los proveedores de seguros han ampliado rápidamente sus servicios en línea. Los clientes ahora pueden comprar pólizas, renovar coberturas, presentar reclamos, administrar cuentas, actualizar información personal y completar pagos completamente a través de portales digitales.

Si bien esto mejora la experiencia del cliente, también crea un entorno atractivo para los actores de amenazas.

A diferencia de los ataques bancarios tradicionales que apuntan principalmente a transacciones financieras, las cuentas de seguros comprometidas a menudo contienen amplia información personal, documentos de identidad, registros de pólizas, métodos de pago y otros datos confidenciales de los clientes que pueden respaldar el fraude mucho más allá del compromiso inicial.

Durante la investigación, se identificó una operación de phishing coordinada dirigida a múltiples proveedores de seguros en varias regiones. En lugar de hacerse pasar por una sola organización, la campaña reutilizó la misma infraestructura operativa en numerosas marcas de seguros, adaptando el lenguaje, la marca y el contenido para adaptarse a los mercados locales. Arabia Saudita parecía ser el objetivo principal, mientras que se observó actividad adicional en Europa, Estados Unidos e India.

Los anuncios de Google se están convirtiendo en el vector de ataque inicial

Una de las observaciones más notables fue el uso constante de anuncios patrocinados de Google como principal mecanismo de entrega.

En lugar de depender de correos electrónicos de phishing o campañas de SMS, los atacantes compran anuncios que aparecen cuando los usuarios buscan cotizaciones de seguros, renovaciones o comparaciones de precios. Los anuncios promocionaban ofertas como «Compare ofertas de seguros de automóvil» o «Seguro a terceros más barato», animando a los usuarios a hacer clic en lo que parecían ser servicios de cotización legítimos.

Después de hacer clic en el anuncio, las víctimas son redirigidas a sitios web de phishing diseñados para parecerse mucho a proveedores de seguros genuinos. Estos sitios replicaron marcas, interfaces de usuario, flujos de trabajo de cotizaciones y portales de clientes con un nivel de realismo destinado a reducir las sospechas durante la interacción.

La infraestructura que apoyaba estas campañas era igualmente desechable. En lugar de depender de alojamiento malicioso dedicado, los operadores frecuentemente aprovechaban creadores de sitios web legítimos y plataformas de alojamiento gratuitas como GitHub Pages, Netlify, Hostinger, Wix, Lovable y otros servicios en la nube. Los dominios aleatorios con poca o ninguna semejanza con las marcas de seguros permitieron que las campañas rotaran rápidamente y al mismo tiempo redujeron la efectividad de los esfuerzos convencionales de monitoreo de marcas.

El phishing ha evolucionado hacia el secuestro de cuentas en tiempo real

Las campañas de phishing se han utilizado durante mucho tiempo para robar información confidencial, incluida información personal, detalles financieros, datos de tarjetas de pago, registros de seguros y credenciales de cuentas. En muchos casos, el objetivo era recopilar la mayor cantidad de información posible y explotarla posteriormente mediante la apropiación de cuentas, el fraude de identidad o el abuso financiero.

Las modernas campañas de phishing en seguros representan una evolución significativa de este modelo. En lugar de funcionar como páginas estáticas de recopilación de datos, estos portales de phishing interactúan activamente con las víctimas durante todo el proceso de autenticación. A medida que las víctimas envían su información, los atacantes utilizan simultáneamente los datos recopilados para interactuar con el portal de seguros legítimo en tiempo real, convirtiendo la página de phishing en un intermediario vivo entre la víctima y el servicio genuino.

Este enfoque permite a los atacantes superar los mecanismos de autenticación que tradicionalmente limitarían la utilidad de las credenciales robadas. Cuando el proveedor de seguros legítimo envía una contraseña de un solo uso (OTP) u otro desafío de verificación, la página de phishing solicita inmediatamente a la víctima que ingrese el mismo código bajo la apariencia de una verificación de identidad de rutina. Luego, la OTP enviada se transmite al portal legítimo antes de que caduque, lo que permite a los atacantes completar el proceso de autenticación mientras la víctima no se da cuenta.

En lugar de simplemente recopilar información para uso futuro, estas campañas sincronizan cada etapa del proceso de inicio de sesión, lo que permite a los atacantes validar credenciales, satisfacer requisitos de autenticación multifactor y establecer sesiones autenticadas en tiempo real. El resultado es una forma mucho más efectiva de phishing que transforma lo que alguna vez fue un ejercicio de recopilación de datos en una operación activa de secuestro de cuentas, reduciendo significativamente la oportunidad para que las víctimas o los defensores detecten e interrumpan el ataque antes de obtener acceso.

Los kits de phishing modernos funcionan como plataformas operativas

El análisis de la infraestructura de phishing reveló que estas campañas están respaldadas por mucho más que páginas de phishing estáticas.

Durante la investigación, CTM360 identificó un kit de phishing previamente indocumentado y lo nombró Kit InsureOTP. El kit está diseñado específicamente para operaciones de phishing relacionadas con seguros y proporciona gestión de sesiones en vivo, recopilación de datos en tiempo real, administración de backend y múltiples métodos de exfiltración de datos.

A diferencia de los kits de phishing más antiguos que simplemente enviaban por correo electrónico las credenciales capturadas, este marco permite a los operadores gestionar activamente cada sesión de la víctima.

Las capacidades observadas incluyeron:

  • Monitoreo de víctimas en tiempo real
  • Paneles administrativos de backend
  • Flujos de trabajo de aprobación manual
  • Seguimiento de sesiones
  • Integraciones de Telegram Bot
  • Comunicación API de backend directa
  • Manejo de OTP en vivo

Algunas variantes se basaban en las API de Telegram Bot para recibir envíos estructurados de las víctimas al instante, mientras que otras transmitían información directamente a servidores backend controlados por el atacante. Los investigadores también observaron interfaces de backend capaces de solicitar envíos OTP adicionales cada vez que fallaba la autenticación, lo que permitía a los operadores continuar intentando acceder a la cuenta antes de que caducaran los códigos de autenticación.

Estas capacidades demuestran cómo los kits de phishing continúan evolucionando desde simples recolectores de credenciales hasta plataformas de ataque interactivas diseñadas para comprometer cuentas reales.

La infraestructura puede revelar toda la operación

Uno de los aspectos más valiosos de la inteligencia sobre amenazas cibernéticas es la capacidad de ir más allá de las páginas de phishing individuales y comprender el ecosistema de campaña más amplio.

Durante la investigación, CTM360 identificó recursos backend de acceso público asociados con la infraestructura de phishing. El análisis de los archivos expuestos reveló componentes administrativos, código fuente backend, bases de datos SQLite, registros operativos e infraestructura de soporte que proporcionaron información sobre cómo funcionaba el marco de phishing.

La investigación demuestra por qué la inteligencia sobre amenazas moderna va más allá de la identificación de dominios maliciosos o sitios web de phishing. Al analizar la infraestructura subyacente, las herramientas, los componentes backend y los flujos de trabajo de los atacantes, los defensores pueden obtener una comprensión mucho más profunda de cómo se desarrollan, gestionan y ejecutan las campañas.

en lugar de preguntar «¿Dónde está la página de phishing?» los investigadores estan preguntando «¿Cómo funciona la campaña?»

Este cambio refleja uno de los cambios más significativos en la inteligencia moderna sobre amenazas cibernéticas, yendo más allá de la detección de amenazas individuales hacia la comprensión de la infraestructura, las herramientas y la metodología operativa del adversario.

Por qué los defensores necesitan un enfoque diferente

La característica definitoria de esta campaña no es simplemente el robo de credenciales; es compromiso de tiempo de sesión.

La respuesta tradicional a incidentes supone que existe un retraso entre el robo de credenciales y el abuso de cuentas. Esa suposición ya no siempre se cumple.

En estas operaciones, la recolección de credenciales, la interceptación de OTP y la adquisición de cuentas se producen como parte de un único flujo de trabajo continuo. Cuando una víctima se da cuenta de que algo anda mal, es posible que el atacante ya se haya autenticado exitosamente y haya obtenido acceso a la cuenta legítima.

Para los defensores, esto significa que la detección no puede depender únicamente de la identificación de dominios de phishing después de que aparecen en línea.

Las organizaciones deben monitorear los anuncios pagados que abusan de sus marcas, dominios similares recientemente registrados, infraestructura de phishing desechable alojada en la nube y patrones de autenticación que indiquen una interceptación de OTP en tiempo real.

Igualmente importante es comprender el ecosistema de atacantes detrás de estas campañas en lugar de tratar cada sitio de phishing como un incidente aislado.

Mirando más allá de la página de phishing

Las campañas de phishing en seguros son un claro ejemplo de cómo las amenazas externas siguen evolucionando.

Los atacantes están optimizando la velocidad, la automatización y el acceso inmediato en lugar de retrasar la explotación. La infraestructura es cada vez más desechable, los kits de phishing se están convirtiendo en plataformas operativas y el compromiso de la cuenta ahora ocurre durante la sesión activa de la víctima y no después.

Para los defensores, esto refuerza una realidad importante. Ya no basta con identificar sitios web maliciosos. Los equipos de seguridad necesitan cada vez más inteligencia contextual que conecte la infraestructura, los flujos de trabajo de los atacantes, las herramientas y el comportamiento de las campañas para comprender cómo evolucionan las amenazas y dónde pueden interrumpirse antes de que lleguen a los clientes.

Esto también refleja un cambio más amplio que se está produciendo en toda la industria de la ciberseguridad. La protección contra riesgos digitales (DRP) se ha centrado tradicionalmente en identificar amenazas externas, como sitios web de phishing, suplantación de marcas y dominios maliciosos. Hoy en día, las organizaciones requieren cada vez más de Cyber ​​Threat Intelligence (CTI) que explique cómo operan las campañas, cómo se conecta la infraestructura de los atacantes, cómo evolucionan los kits de phishing y cómo los adversarios ejecutan y adaptan sus operaciones.

CTM360 ha experimentado esta misma evolución, expandiéndose desde una plataforma de protección de riesgos digitales a una plataforma más amplia de inteligencia contra amenazas cibernéticas. A principios de este año, CTM360 fue reconocido como uno de los proveedores incluidos en el Magic Quadrant™ inaugural de Gartner para tecnologías de inteligencia contra amenazas cibernéticas.

Si bien esta investigación se centra en una campaña de phishing de seguros, también demuestra por qué los programas de seguridad modernos requieren inteligencia que va más allá de identificar indicadores individuales para comprender las operaciones completas del adversario.

Lea el informe completo aquí: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

El ataque de secuestro de agentes engaña a los agentes codificadores de IA para que ejecuten código malicioso – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han descrito lo que dicen es una nueva clase de ataque que puede engañar a los agentes codificadores de inteligencia artificial (IA) para que ejecuten código arbitrario en las máquinas de los desarrolladores.

Llamado secuestro de agente Según Tenet Security, el ataque puede desencadenarse mediante un informe de error falso elaborado con Sentry, una plataforma de seguimiento de errores y monitoreo del rendimiento de código abierto.

«El ataque explota una falla arquitectónica crítica en la intersección de la ingestión de eventos de Sentry (que acepta cargas útiles arbitrarias de cualquier persona con el DSN) y el servidor Sentry MCP (que devuelve estos datos a los agentes de IA como salida confiable del sistema)», los investigadores de seguridad Ron Bobrov, Barak Sternberg y Nevo Poran dicho.

La idea es inyectar información diseñada en los eventos de error de Sentry, que luego son interpretados por agentes de codificación como Claude Code y Cursor como pasos legítimos de resolución de diagnóstico y ejecutan código controlado por el atacante.

Un ataque exitoso de este tipo puede exponer datos confidenciales, incluidas variables de entorno, credenciales de Git, URL de repositorios privados e identidades de desarrolladores, sin tener que depender de métodos como el phishing o el compromiso previo del servidor.

Ciberseguridad

El problema tiene su origen en la confianza implícita asociada con la conexión a servicios externos mediante el Protocolo de contexto modelo (MCP). Debido a que un agente de IA no puede distinguir entre un evento de error generado por una falla real de una aplicación o inyectado por un atacante, crea una vía para la ejecución de código arbitrario cuando el agente procesa la respuesta.

La cadena de ataque ideada por Tenet es la siguiente:

  • Un atacante encuentra el nombre de la fuente de datos Sentry de un objetivo (DSN), una credencial pública de solo escritura integrada en sitios web.
  • El atacante envía un evento de error malicioso al punto final de ingesta de Sentry a través de una solicitud POST utilizando el DSN.
  • El evento inyectado contiene «rebajas cuidadosamente formateadas» en el campo del mensaje y los nombres de las claves de contexto. Cuando el servidor Sentry MCP devuelve este evento a un agente de IA, se presenta como contenido estructurado visualmente idéntico a la plantilla del sistema Sentry.
  • Cuando un desarrollador le pide a su agente de codificación de IA que «solucione problemas de Sentry no resueltos» (o un mensaje similar), el agente consulta a Sentry a través de MCP y recibe el evento malicioso.
  • El agente ejecuta código malicioso, que se ejecuta con todos los privilegios del desarrollador.

«El atacante nunca toca la infraestructura de la víctima», explicaron los investigadores. «La instrucción maliciosa llega disfrazada de una ‘Resolución’ legítima dentro de un error ordinario. Cuando un desarrollador le pide a su agente de IA que solucione el problema de Sentry, el agente lee el comando del atacante como una guía confiable y lo ejecuta, con los propios privilegios del desarrollador, en la propia máquina del desarrollador».

Agentjacking se destaca porque se dirige al agente de IA en el que confía un desarrollador y utiliza un Sentry DSN como punto de partida. Además, la inyección de rebajas se realiza de tal manera que el agente no puede distinguirla de la guía legítima de Sentry.

Ciberseguridad

La compañía de ciberseguridad de IA dijo que encontró al menos 2.388 organizaciones expuestas con DSN inyectables válidos y que probó el ataque de manera controlada contra más de 100 organizaciones, logrando una tasa de éxito de explotación del 85% contra errores inyectados en algunos de los asistentes de codificación de IA más utilizados.

Sentry, por su parte, reconoció el problema, pero optó por no solucionarlo, afirmando que «técnicamente no es defendible». Sin embargo, se dice que la compañía activó un filtro de contenido global que bloquea una «cadena de carga útil específica».

«A medida que las empresas se apresuran a implementar agentes de codificación de IA, esta investigación demuestra que los propios agentes ahora son la superficie de ataque, vueltos contra los desarrolladores que confían en ellos, utilizando nada más que datos que esas organizaciones publican sobre sí mismas», dijo Tenet. «El ataque evita EDR, WAF, IAM, VPN, Cloudflare y firewalls, porque no hay nada malicioso que detectar. Cada acción en la cadena está autorizada».

APT28, vinculado al Estado ruso, explota los enrutadores SOHO en una campaña global de secuestro de DNS – CYBERDEFENSA.MX

El actor de amenazas vinculado a Rusia conocido como APT28 (también conocido como Forest Blizzard) ha sido vinculado a una nueva campaña que ha comprometido enrutadores inseguros MikroTik y TP-Link y ha modificado su configuración para convertirlos en infraestructura maliciosa bajo su control como parte de una campaña de ciberespionaje desde al menos mayo de 2025.

La campaña de explotación a gran escala ha sido nombre en clave FrostArmada por Black Lotus Labs de Lumen, con Microsoft describiendo como un esfuerzo por explotar dispositivos de Internet vulnerables en hogares y pequeñas oficinas (SOHO) para secuestrar el tráfico DNS y permitir la recopilación pasiva de datos de red.

«Su técnica modificó la configuración de DNS en los enrutadores comprometidos para secuestrar el tráfico de la red local para capturar y exfiltrar las credenciales de autenticación», dijo Black Lotus Labs en un informe compartido con The Hacker News.

«Cuando un usuario solicitó dominios específicos, el actor redirigió el tráfico a un nodo de atacante intermedio (AitM), donde esas credenciales fueron recolectadas y exfiltradas. Este enfoque permitió un ataque casi invisible que no requirió interacción por parte del usuario final».

La infraestructura asociada con la campaña ha sido interrumpida y desconectada como parte de una operación conjunta en colaboración con el Departamento de Justicia de EE. UU., la Oficina Federal de Investigaciones y otros socios internacionales.

Ciberseguridad

Se estima que la actividad comenzó en mayo de 2025 con una capacidad limitada, seguida de una explotación generalizada de enrutadores y una redirección de DNS a partir de principios de agosto. En su punto máximo en diciembre de 2025, se encontraron más de 18.000 direcciones IP únicas de no menos de 120 países comunicándose con la infraestructura APT28.

Estos esfuerzos se centraron principalmente en agencias gubernamentales, como ministerios de relaciones exteriores, fuerzas del orden y proveedores externos de servicios de nube y correo electrónico en países del norte de África, Centroamérica, el sudeste asiático y Europa.

El equipo de Microsoft Threat Intelligence, en su análisis de la campaña, atribuyó la actividad a APT28 y su subgrupo rastreado como Storm-2754. El gigante tecnológico dijo que identificó más de 200 organizaciones y 5.000 dispositivos de consumo afectados por la infraestructura DNS maliciosa del actor de amenazas.

«Para los actores de los estados-nación como Forest Blizzard, el secuestro de DNS permite una visibilidad y un reconocimiento a escala persistente y pasivo», dijo Redmond. «Al comprometer los dispositivos de borde que están aguas arriba de objetivos más grandes, los actores de amenazas pueden aprovechar activos menos monitoreados o administrados para pivotar hacia entornos empresariales».

La actividad de secuestro de DNS también ha facilitado los ataques AitM que hicieron posible facilitar el robo de contraseñas, tokens OAuth y otras credenciales para servicios web y relacionados con el correo electrónico, poniendo a las organizaciones en riesgo de sufrir un compromiso más amplio.

El desarrollo marca la primera vez que se observa que el colectivo adversario utiliza el secuestro de DNS a escala para admitir conexiones AiTM de Transport Layer Security (TLS) después de explotar dispositivos de borde, agregó Microsoft.

En un nivel alto, la cadena de ataque implica que APT28 obtenga acceso administrativo remoto a dispositivos SOHO y cambie las configuraciones de red predeterminadas para usar solucionadores de DNS bajo su control. La reconfiguración maliciosa hace que los dispositivos envíen sus solicitudes de DNS a servidores controlados por actores.

Esto, a su vez, hace que el servidor DNS malicioso resuelva las búsquedas de DNS para aplicaciones de correo electrónico o páginas de inicio de sesión. Luego, el actor de amenazas intenta realizar ataques AitM contra esas conexiones para robar las credenciales de las cuentas de los usuarios engañando a las víctimas para que se conecten a una infraestructura maliciosa.

Algunos de estos dominios están asociados con Microsoft Outlook en la web. Microsoft dijo que también identificó actividad de AitM dirigida a servidores no alojados por Microsoft en al menos tres organizaciones gubernamentales en África.

Ciberseguridad

«Se cree que las operaciones de secuestro de DNS son de naturaleza oportunista, ya que el actor obtiene visibilidad de un gran grupo de usuarios objetivo candidatos y luego filtra a los usuarios en cada etapa de la cadena de explotación para clasificar a las víctimas de probable valor de inteligencia», dijo el Centro Nacional de Seguridad Cibernética del Reino Unido (NCSC) dicho.

Se dice que APT28 aprovechó los enrutadores TP-Link WR841N para sus operaciones de envenenamiento de DNS probablemente aprovechando CVE-2023-50224 (Puntuación CVSS: 6,5), una vulnerabilidad de omisión de autenticación que podría usarse para extraer credenciales almacenadas a través de solicitudes HTTP GET especialmente diseñadas.

Se ha descubierto que un segundo grupo de servidores recibe solicitudes de DNS a través de enrutadores comprometidos y posteriormente las reenvía a servidores remotos propiedad de los actores. También se considera que este grupo ha participado en operaciones interactivas dirigidas a un pequeño número de enrutadores MikroTik ubicados en Ucrania.

«El secuestro de DNS de Forest Blizzard y la actividad AitM permiten al actor realizar recopilación de DNS en organizaciones sensibles en todo el mundo y es consistente con el mandato de larga data del actor de recopilar espionaje contra objetivos de inteligencia prioritarios», dijo Microsoft.

«Aunque sólo hemos observado que Forest Blizzard utiliza su campaña de secuestro de DNS para recopilar información, un atacante podría utilizar una posición AiTM para obtener resultados adicionales, como la implementación de malware o la denegación de servicio».