Un error fatal: cómo descubrieron tres operaciones de phishing contra Microsoft 365

Un error fatal: cómo descubrieron tres operaciones de phishing contra Microsoft 365
Un error fatal: cómo descubrieron tres operaciones de phishing contra Microsoft 365

A veces, los ataques cibernéticos más sofisticados caen por los errores más simples. Un investigador de la firma francesa Lexfo descubrió exactamente eso cuando topó con un servidor Python expuesto públicamente que contenía las herramientas completas de ataque de un grupo de ciberdelincuentes. Lo que parecía ser un lapsus menor se convirtió en el hilo que desenredó tres operaciones de phishing activas dirigidas a usuarios de Microsoft 365.

¿Qué pasó?

Todo comenzó cuando un atacante ejecutó un servidor web Python con un comando simple: python3 -m http.server 8080. El problema fue que dejó el listado de directorios habilitado y el puerto 8080 accesible públicamente. Pero lo peor: el comando quedó registrado en el archivo .bash_history del servidor, completamente legible para cualquiera que accediera.

Los investigadores de Lexfo lograron acceder al servidor, descargaron el kit de herramientas de phishing y —aquí viene lo importante— utilizaron esa información para rastrear y encontrar otras dos operaciones de phishing relacionadas. El error de configuración abrió una puerta que los atacantes nunca esperaron que alguien encontrara.

Estamos hablando de Evilginx, una herramienta de phishing de código abierto que es particularmente peligrosa porque captura credenciales y cookies de sesión, lo que permite a los atacantes eludir incluso la autenticación de dos factores. Este tipo de herramientas se ha convertido en un favorito entre los ciberdelincuentes porque son muy efectivas contra usuarios empresariales.

¿Por qué importa en Argentina y América Latina?

En la región, donde el uso de Microsoft 365 es cada vez más común en empresas de todos los tamaños, este tipo de ataques de phishing representan una amenaza real y creciente. Desde startups tecnológicas en Buenos Aires hasta empresas medianas en Colombia, México y Chile, muchas organizaciones latinos utilizan la suite de Microsoft sin implementar las medidas de seguridad adicionales necesarias.

Los atacantes saben que en América Latina hay un potencial alto de éxito con este tipo de campañas porque muchas pequeñas y medianas empresas no cuentan con equipos de seguridad dedicados. Además, el phishing dirigido (spearphishing) en español es cada vez más sofisticado, y una vez que los atacantes acceden a Microsoft 365, pueden moverse lateralmente a través de los sistemas corporativos.

¿Qué se recomienda?

Si sos responsable de seguridad en tu empresa: Este caso es un recordatorio de la importancia de implementar controles adicionales más allá de Microsoft 365. Considerá: autenticación multifactor robusta (no solo códigos SMS), análisis de comportamiento de acceso, y educar a los empleados sobre reconocer intentos de phishing.

Para usuarios individuales: No hagas clic en links de emails sospechosos, aunque vengan de direcciones que parecen conocidas. Accedé a Microsoft 365 escribiendo la URL directamente en el navegador, nunca desde un link de email. Y habilitá la autenticación de dos factores en tu cuenta personal.

A nivel organizacional: Realizá auditorías regulares de tu infraestructura. Este incidente no habría ocurrido si hubieran revisado periódicamente qué puertos estaban expuestos y cuáles eran las configuraciones de los servidores. Las herramientas como Shodan pueden ayudarte a identificar exposiciones accidentales antes que los atacantes.


Fuente: The Hacker News

Read more