Campaña de Phishing RMM
Recientemente, se ha identificado una campaña de phishing relacionada con la gestión y monitoreo remoto (RMM) que ha convertido a Estados Unidos en su principal objetivo. Aunque inicialmente se creía que la campaña estaba centrada en Canadá, debido a su uso de formularios fiscales de la Agencia Tributaria de Canadá (CRA), se ha revelado que su alcance abarca 46 países.
Cerca del 45% de la actividad observada está asociada a EE. UU., lo que la sitúa en la cúspide de esta operación delictiva. La investigación de ANY.RUN ha conectado 601 casos a esta campaña más amplia, en la que se utilizan documentos falsificados para engañar a las víctimas, induciéndolas a instalar software legítimo de RMM.
Técnicas de Engaño
Los atacantes han adaptado sus técnicas de engaño para diferentes objetivos, empleando comunicaciones de shipping y UPS, documentos en formato Adobe PDF, avisos fiscales, temas relacionados con la Administración de la Seguridad Social de EE. UU., facturas y otros documentos. La infraestructura de la campaña, que utiliza Vercel y otros servicios, se rota rápidamente, lo que dificulta su rastreo y detección.
Infraestructura Dinámica
La campaña muestra un cambio rápido en su infraestructura, con 425 URLs de kits identificadas en 240 hosts, de las cuales el 94% se observaron solo durante un día. Esto incluye el uso de plataformas como GitHub Pages, Netlify, y otros sitios comprometidos. A pesar de esta rápida rotación, los kits de phishing dejan huellas persistentes, como recursos compartidos y estructuras de entrega, que permiten a los investigadores conectar infraestructuras aparentemente separadas.
Sectores Más Afectados
Los sectores más afectados incluyen educación, tecnología y gobierno, mientras que la banca, finanzas y manufactura también son objetivos destacados. La cadena de ataque revela que, aunque los dominios individuales y los productos de RMM son desechables, la cadena de entrega subyacente es más estable. Esto enfatiza la necesidad de no depender únicamente de veredictos de malware o de reputación para la detección.
Recomendaciones para Equipos SOC
Para mejorar la detección de estas amenazas, los equipos de Centro de Operaciones de Seguridad (SOC) deben: - Construir defensas agnósticas al producto: El software legítimo puede ser mal utilizado, lo que genera brechas de visibilidad. - Mantener el enfoque en la cadena de entrega y la actividad no autorizada de acceso remoto. - Detectar patrones de campaña: Priorizar indicadores más estables en lugar de depender solo de dominios, que se rotan diariamente. - Establecer controles a nivel de correo y aumentar la concienciación del usuario: Tener en cuenta la entrega de archivos comprimidos protegidos por contraseña. - Proporcionar contexto de comportamiento y amenazas: Utilizar herramientas como el Interactive Sandbox de ANY.RUN para exponer la actividad del navegador, scripts y comportamiento de red.
A medida que los atacantes combinan software legítimo, servicios de confianza e infraestructura desechable, es crucial que los equipos de seguridad accedan y operen con un contexto de amenaza más profundo para mitigar los riesgos asociados.