PREY-0058 utiliza llamadas al soporte técnico y proxies residenciales para evadir la MFA de Microsoft 365
Cloud Security

Imagen ilustrativa generada con IA

PREY-0058 utiliza llamadas al soporte técnico y proxies residenciales para evadir la MFA de Microsoft 365

PREY-0058 suplanta al soporte TI por teléfono y usa phishing AiTM y proxies residenciales para robar tokens y evadir la MFA de Microsoft 365.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Un grupo de amenazas identificado como PREY-0058 está comprometiendo cuentas corporativas en la nube al hacerse pasar por personal interno de TI por teléfono. En lugar de desplegar malware o explotar una vulnerabilidad de software, los atacantes convencen a los empleados para que se autentiquen mediante portales de phishing diseñados para interceptar la actividad en tiempo real.

Según un informe publicado por Artic Wolf el 8 de septiembre de 2026, la campaña suele dirigirse contra directores, vicepresidentes y otros ejecutivos. Una vez dentro, los operadores buscan información en Microsoft 365 y en plataformas de software como servicio conectadas, recopilan datos corporativos y pueden exigir un rescate.

La campaña combina voice phishing, infraestructura de adversary-in-the-middle, tokens de sesión robados y proxies residenciales seleccionados para parecerse a la ubicación habitual de la víctima. Esta combinación puede debilitar las detecciones basadas principalmente en la geografía o en los desplazamientos imposibles.

Una llamada telefónica inicia el compromiso

Los operadores de PREY-0058 se hacen pasar por el departamento de TI o la mesa de ayuda de la organización. A continuación, dirigen a la víctima a una página de phishing relacionada con la autenticación, alojada a menudo en una dirección que sigue este patrón:

<victim organization>.<lure domain>

Incluir el nombre del objetivo en el hostname hace que la página parezca estar relacionada con la empresa, especialmente cuando la víctima la consulta rápidamente durante una conversación telefónica. La llamada también genera sensación de urgencia y brinda al atacante la oportunidad de guiar a la víctima por cada paso de la autenticación.

El portal fraudulento permite ejecutar un ataque de adversary-in-the-middle, o AiTM. En lugar de limitarse a recopilar una contraseña estática, la infraestructura de phishing retransmite la actividad de autenticación entre la víctima y el servicio legítimo de Microsoft.

Esto permite a los operadores interceptar las credenciales y las aprobaciones de MFA a medida que se introducen. Y lo que es más importante, pueden obtener el token de sesión autenticado de Microsoft 365 que se crea después de que el usuario completa el proceso de inicio de sesión.

A continuación, el token robado se reutiliza para acceder a la cuenta. Como la sesión ya ha superado la autenticación, es posible que el atacante no tenga que volver a solicitar la MFA hasta que el token caduque, sea revocado o se encuentre con otra decisión de control de acceso.

No se necesita explotar ningún endpoint. Por ello, las herramientas antivirus y de detección de endpoints convencionales pueden no detectar prácticamente nada durante el compromiso inicial.

Los proxies residenciales hacen que las sesiones maliciosas parezcan locales

PREY-0058 utiliza infraestructura de proxies residenciales, en particular NodeMaven, para retransmitir el acceso a las cuentas comprometidas. Los operadores seleccionan direcciones proxy que corresponden a la zona geográfica de la víctima y, en algunos casos, a la misma red o al mismo número de sistema autónomo.

El objetivo de esta técnica es que la sesión robada parezca actividad legítima. Un usuario que normalmente inicia sesión desde una ciudad puede seguir apareciendo en esa misma ciudad aunque un atacante controle la sesión desde otro lugar.

Esto también limita la utilidad de las alertas de desplazamiento imposible. Estos controles son eficaces cuando una cuenta aparece en ubicaciones distantes en un intervalo de tiempo poco realista, pero resultan menos fiables cuando ambas sesiones se originan en direcciones cercanas.

Por tanto, la ubicación debe considerarse una señal más, no una prueba de legitimidad. Los defensores deben comparar la geografía aparente con otras características, entre ellas:

  • Proveedor de servicios de Internet y ASN
  • Atribución a un proxy residencial o a un proveedor de hosting
  • Perfil del navegador y del sistema operativo
  • Cadenas de user-agent
  • Estado de administración y cumplimiento del dispositivo
  • Aplicaciones abiertas al inicio de la sesión
  • Actividad de archivos, correo electrónico y directorios después de la autenticación

Una sesión que parece normal desde el punto de vista geográfico puede seguir siendo maliciosa si su proveedor de red, el estado del dispositivo o su comportamiento difieren del patrón habitual de la cuenta.

Los atacantes cartografían las aplicaciones antes de recopilar datos

Después de reutilizar un token robado, los operadores suelen acceder a interfaces de la cuenta de Microsoft como OfficeHome, My Signins, My Profile, My Apps y Microsoft Account Controls.

Estos servicios exponen información útil sobre la cuenta de la víctima y sobre las aplicaciones disponibles para ella. El acceso inicial a varias de estas interfaces puede indicar que un intruso está determinando a qué recursos puede acceder la cuenta antes de iniciar un reconocimiento más amplio.

A continuación, PREY-0058 investiga Microsoft Entra ID y SharePoint. El reconocimiento de SharePoint puede generar eventos de auditoría SearchQueryPerformed que contienen expresiones de búsqueda como las siguientes:

contentclass:STS_Site
contentclass:STS_Web

Los atacantes también pueden utilizar búsquedas con comodines y indexdocid para paginar los resultados. Esta actividad facilita la enumeración sistemática de sitios de SharePoint, recursos web, repositorios de documentos y archivos potencialmente valiosos.

Posteriormente, la recopilación de datos puede extenderse a:

  • SharePoint
  • OneDrive
  • Exchange
  • Box

Los operadores pueden automatizar el acceso mediante la biblioteca requests de Python o la Microsoft Graph API, lo que les permite recuperar archivos más rápido que si trabajaran manualmente desde un navegador. La recopilación a gran escala puede exponer documentos corporativos, correos electrónicos y datos almacenados en plataformas SaaS conectadas.

El robo puede ir seguido de una extorsión. Por tanto, el principal riesgo no es el control del ordenador de un empleado, sino el uso no autorizado de una identidad de confianza en la nube para acceder a información que el empleado ya tiene permiso para consultar.

La detección requiere telemetría de la nube y de las identidades

Los defensores deberían examinar primero los inicios de sesión asociados con NodeMaven, otros servicios de proxies residenciales y proveedores de hosting. Sin embargo, bloquear una red concreta no impedirá la actividad de operadores que rotan su infraestructura.

La secuencia de actividad suele ser más reveladora que una única dirección IP. Una sesión inusual puede comenzar con interfaces de administración de cuentas, continuar con el reconocimiento de SharePoint o Entra ID y terminar con un acceso extenso a archivos o buzones.

Entre los patrones de detección prioritarios se incluyen:

  1. Acceso inesperado a OfficeHome, My Signins, My Profile, My Apps o Microsoft Account Controls inmediatamente después del inicio de sesión.
  2. Diferencias con respecto al ISP, ASN, navegador, sistema operativo, dispositivo o user-agent habituales del usuario.
  3. Eventos SearchQueryPerformed que enumeran sitios, webs o archivos de SharePoint.
  4. Oleadas de eventos MailItemsAccessed de Exchange en un periodo breve.
  5. Grandes volúmenes de visualizaciones y descargas de archivos de SharePoint o OneDrive desde una misma cuenta.
  6. Recuperación de archivos mediante solicitudes HTTP basadas en Python o Microsoft Graph.
  7. Actividad en la nube procedente de direcciones de proxies residenciales y proveedores de hosting, incluso cuando la ubicación parece normal.
  8. Dominios recién registrados o detectados por primera vez que imitan a la organización y solicitan la inscripción de MFA, passkeys o mecanismos de autenticación.

Los equipos de seguridad deben correlacionar estas señales en lugar de evaluarlas por separado. Por ejemplo, una IP residencial local puede no parecer peligrosa por sí sola, pero adquiere relevancia cuando se combina con un dispositivo no administrado, un user-agent nuevo, la enumeración de SharePoint y un aumento repentino de las descargas.

Artic Wolf también publicó indicadores de compromiso asociados con PREY-0058. Los valores concretos de dominios e IP no figuran en los detalles disponibles de la campaña, por lo que los defensores también deben mantener detecciones basadas en el comportamiento que sigan siendo eficaces aunque cambie la infraestructura.

Los dispositivos administrados y las credenciales resistentes reducen la exposición

Las organizaciones deberían exigir que el acceso a Microsoft 365 se realice desde dispositivos administrados y conformes siempre que sea operativamente posible. Un token robado utilizado desde un dispositivo desconocido debería activar controles de acceso adicionales, en lugar de aceptarse únicamente porque la contraseña y el proceso de MFA ya se completaron.

Las conexiones procedentes de proxies residenciales y proveedores de hosting pueden bloquearse, restringirse o someterse a una verificación más rigurosa. Puede ser necesario establecer excepciones para usuarios legítimos, pero dichas excepciones no deberían eliminar las comprobaciones del dispositivo y del comportamiento.

Continuous Access Evaluation de Microsoft puede ayudar a reevaluar las sesiones activas cuando cambian determinadas condiciones de seguridad. Los administradores también deben estar preparados para revocar rápidamente las sesiones cuando se sospeche que se ha producido un robo de tokens.

En materia de autenticación, las organizaciones deberían priorizar métodos resistentes al phishing, como las claves de seguridad FIDO2 y las passkeys vinculadas al dispositivo. Estos controles ofrecen una protección más sólida frente al phishing AiTM que las solicitudes de aprobación o las credenciales que los usuarios pueden retransmitir a través de un sitio web fraudulento.

Entre las medidas adicionales se incluyen limitar el acceso a repositorios sensibles de SharePoint, revisar si los ejecutivos tienen permisos más amplios de lo necesario y supervisar el acceso masivo en Microsoft 365 y Box.

Los empleados y el personal de la mesa de ayuda también necesitan un procedimiento establecido para las llamadas de soporte inesperadas. El usuario debe finalizar la llamada y ponerse en contacto con TI por iniciativa propia, utilizando un número interno conocido o un canal de soporte autenticado. No deben confiarse los datos de contacto proporcionados por la persona que llama.

Se trata de un ataque contra la identidad, no de un fallo que pueda corregirse con un parche

No hay ningún CVE, versión de software vulnerable ni parche de proveedor asociado con la campaña descrita. Microsoft 365, Entra ID, SharePoint, OneDrive, Exchange y Box intervienen como servicios objetivo, pero no se han divulgado versiones específicas afectadas.

Por consiguiente, el catálogo de vulnerabilidades explotadas conocidas de CISA no es aplicable: PREY-0058 explota a las personas, los flujos de autenticación y las sesiones robadas, no una vulnerabilidad de software documentada.

Esta distinción cambia la respuesta defensiva. Aplicar parches únicamente a los endpoints no detendrá la campaña. Las organizaciones deben reforzar las políticas de acceso a la nube, implementar autenticación resistente al phishing, reducir los permisos excesivos sobre los datos e investigar las sesiones de identidad incluso cuando su ubicación aparente parezca familiar.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosPREY-0058vishing Microsoft 365evadir MFAphishing AiTMproxies residencialesrobo tokens sesión
Volver al inicio