Investigadores de seguridad han documentado una sofisticada campaña de fraude por correo electrónico empresarial (BEC) basada exclusivamente en la nube, la cual logró vulnerar la cuenta de Microsoft 365 de un empleado del departamento financiero sin necesidad de desplegar malware ni comprometer el dispositivo físico de la organización.
El incidente subraya una preocupante evolución en los ataques centrados en la identidad: la Autenticación Multifactor (MFA) resulta insuficiente cuando los ciberdelincuentes logran engañar al usuario para que complete un inicio de sesión real a través de un servidor proxy inverso (Ataque Adversary-in-the-Middle o AiTM).
Vector de Acceso Inicial y Secuestro de Sesión (AiTM)
La cadena de ataque inició con un correo de spear-phishing altamente personalizado que simulaba provenir del departamento de Recursos Humanos. El asunto del correo afirmaba la denegación de un permiso remunerado (PTO) e instruía al usuario a revisar “fechas contradictorias”.
- Abuso de infraestructura legítima: El enlace contenido en el correo utilizaba la infraestructura de seguimiento de clics de SendGrid (u108265739[.]ct[.]sendgrid[.]net), lo que le permitió evadir los filtros de seguridad del correo entrante al enmascarar su destino final.
- Captura de sesión: A través de una cadena de redireccionamiento, el usuario fue enviado a una página falsificada de inicio de sesión de Microsoft 365 (portalmyadminsigninapps.experiencewithreliability[.]de/0xrcY/). Este sitio actuó como intermediario en tiempo real: transmitió las credenciales y la aprobación MFA al servicio legítimo de Microsoft y, acto seguido, interceptó y capturó la cookie de sesión autenticada.
Una vez obtenida la cookie, los atacantes reprodujeron la sesión válida desde una infraestructura VPN comercial. La telemetría de Microsoft 365 no levantó alertas, ya que el sistema registró que el desafío MFA se había cumplido previamente. (Los investigadores detectaron inicios de sesión desde Ámsterdam y Los Ángeles con un minuto de diferencia, evidenciando un claro escenario de “viaje imposible”).
Fases del Fraude de Desvío de Pagos (BEC)
Con acceso a Exchange Online, SharePoint y un buzón compartido de cuentas por pagar, los atacantes analizaron el flujo normal de trabajo del departamento financiero y ejecutaron su plan en dos fases durante 30 días:
- Suplantación de Proveedor Externo: Utilizando una cuenta de correo web gratuita, suplantaron al contacto de cuentas por pagar de un proveedor real. Hicieron referencia a más de 20 facturas pendientes legítimas y solicitaron cambiar los pagos de cheques en papel a transferencias ACH, proporcionando documentación fiscal fraudulenta. Mantuvieron esta conversación activa por más de tres semanas.
- Suplantación de Aprobación Interna: Para validar la solicitud externa, suplantaron a un empleado de alto rango del propio departamento de cuentas por pagar utilizando un dominio similar (Typosquatting), enviando correos de verificación para que las actualizaciones bancarias del proveedor pasaran el proceso de aprobación interno.
Para asegurar el éxito y mantenerse ocultos, los ciberdelincuentes crearon tres reglas maliciosas en la bandeja de entrada del usuario comprometido. Estas reglas archivaban automáticamente los avisos de cobro reales de los proveedores y los marcaban como leídos, impidiendo que el equipo financiero notara la estafa.
Plan de Acción y Mitigación Operativa
- Detección de Anomalías: Configurar alertas críticas (Nivel 1) para escenarios de “Viaje Imposible” correlacionados con la creación anómala de reglas en la bandeja de entrada, la eliminación masiva de correos y la actividad inusual de tokens.
- Gestión de Incidentes (Revocación): Al detectar un compromiso de identidad, el primer paso debe ser revocar de forma manual y global todas las sesiones activas del usuario, invalidando las cookies robadas.
- Políticas Financieras Fuera de Banda: Implementar un procedimiento administrativo obligatorio para el equipo de finanzas que exija una aprobación dual y una verificación telefónica “fuera de banda” (mediante un número de contacto de confianza previamente establecido) antes de autorizar cualquier modificación en las instrucciones de pago de un proveedor.
- MFA Resistente a Phishing: Considerar la migración de métodos MFA tradicionales (como notificaciones Push o SMS) hacia mecanismos resistentes al phishing, tales como llaves de seguridad FIDO2 o infraestructura de Clave Pública (PKI), que impiden el éxito de los ataques AiTM.
Indicadores de Compromiso (IoCs) Clave
| Tipo | Indicador | Descripción |
| Remitente (Mail) | cs@bitcrazy[.]com | Dirección de remitente (infraestructura SendGrid legítima). |
| Remitente Falso | human.resources@alerting-services[.]com | Identidad mostrada con temática de Recursos Humanos. |
| URL | u108265739[.]ct[.]sendgrid[.]net | Enlace de seguimiento de clics de SendGrid utilizado en la redirección. |
| Dominio | mauthcopilot[.]com | Dominio de redireccionamiento intermedio. |
| URL (AiTM) | portalmyadminsigninapps.experiencewithreliability[.]de/0xrcY/ | Destino del phishing (Página de inicio de sesión falsa de Microsoft 365). |




