Actualidad ISAC

 
Alerta

Tres kits PhaaS dirigidos a organizaciones estadounidenses para robar inicios de sesión M65 evitando MFA

Resumen Informativo

🏷 Tags:PHISHINGEXPLOITCREDENCIALESRCEIOC
Nivel de riesgo estimado: Critico

De acuerdo a la publicación titulada Tres kits PhaaS dirigidos a organizaciones estadounidenses para robar inicios de sesión M65 evitando MFA, difundida en fecha 05/08/2026 13:39, por el medio Cybersecuritynews (Autor: Guru Baran):

Tres plataformas distintas de phishing como servicio (PhaaS), Sneaky 2FA, EvilTokens y EvilProxy, se dirigen activamente a organizaciones estadounidenses para robar credenciales de Microsoft 365 (M365) y tokens de sesión, neutralizando de manera efectiva las protecciones estándar de autenticación multifactor (MFA). Cada kit utiliza un enfoque técnico fundamentalmente diferente: secuestro de sesión de Adversario en el Medio (AiTM), abuso de código de dispositivo OAuth y retransmisión de credenciales de proxy inverso en tiempo real, pero los tres convergen en el mismo resultado: una sesión o token M365 completamente autenticado en manos del atacante sin siquiera "descifrar" la propia MFA.

Sneaky 2FA y EvilProxy actúan como un intermediario en vivo entre la víctima y Microsoft, transmitiendo el flujo de autenticación real y eliminando la cookie de sesión en el momento en que se emite. Atributo Sneaky 2FAEvilTokensEvilProxyTécnica de ataque Página de phishing de retransmisión inversa de AiTMOAuth 2.0 Abuso de concesión de código de dispositivo Proxy inverso AiTM Observado por primera vez en octubre de 2024 (Sekoia, diciembre de 2024)Mediados de febrero de 2026Mayo de 2022Operador/marca“Sneaky Log” Telegram PhaaSEvilTokens PhaaS plataforma EvilProxy dark-web PhaaSCmétodo de robo de credenciales Transmite créditos en vivo a la API de Microsoft, captura la cookie de sesión Ninguna víctima autoriza al cliente OAuth del atacante; solo tokens robados El proxy inverso transmite créditos + cookies en tiempo real Interacción MFA La víctima completa MFA real; La víctima posterior a la autenticación con cookies desnatadas completa MFA real; token emitido directamente al atacante La víctima completa MFA real; cookie/token interceptado en pleno vuelo Evasión primaria Cloudflare Turnstile/reCAPTCHA, filtrado de IP/centro de datos, redireccionamientos de Wikipedia para bots Cadenas de redirecciones múltiples a través de sitios confiables, muros de protección contra bots, infraestructura de señuelos generada por IA Huellas digitales de VM/navegador, URL aleatorias, clon casi idéntico de una página de inicio de sesión real Precio (subterráneo) ~ suscripción de $ 200 por mes No tiene precio público; vendido como “entorno de operaciones BEC completo” Vendido como PhaaS en mercados de la web oscura desde 2022 La escala observó ~100 dominios rastreados a principios de enero de 2025; Más de 61 IoC documentados Más de 340 organizaciones M365 comprometidas en más de 7 países desde febrero de 2026 Más de 100 organizaciones, ejecutivos/gerentes atacados en una sola ola de 2023 Kit 1: Sneaky 2FA AiTM Session Cookie Theft Sneaky 2FA es un kit de phishing de Adversario en el Medio identificado por primera vez por el equipo de Investigación y Detección de Amenazas de Sekoia en diciembre de 2024, a través de campañas Se remonta a octubre de 2024. Kit 2: Robo de tokens de código de dispositivo OAuth de EvilTokens EvilTokens es una plataforma PhaaS que surgió a mediados de febrero de 2026 y ya ha comprometido a más de 340 organizaciones de Microsoft 365 en al menos siete países. Cuando la víctima se autentica y completa su desafío MFA real exactamente como se esperaba, el backend de Microsoft emite acceso válido y tokens de actualización directamente al cliente de sondeo del atacante, no al dispositivo de la víctima.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Direcciones IP
2606:4700:3037::
Dominios
tell[.]rudomainsneakylog[.]storeldomainhighnationservices[.]comactcom[.]myactidomainkagumigroup[.]idhostdomaintesla-apply-job[.]comopeafricanagrirnarket[.]comallorganicitems[.]comemailsay[.]comfiles42[.]comflonrenceorganics[.]usguardiansresearch[.]orgintertrustsgroup[.]comomnirayoprah[.]cfdportalpowerfiles[.]topreliant-rehabs[.]comstorageorder[.]sbswindstreaim[.]comtypeindicatornotesdomainacrobatsign[.]essusppagedomainadobeacrobat[.]sapagedomainadobesign[.]ceelegal[.]comsuspagedomainadobesign[.]plsusppagedomainadobesign[.]uspagedomainasir[.]copagedomainblue-styles[.]czsuspmsdnmail[.]nettipoindicadornotasdomainacrobatsign[.]espsospechosadomainadobeacrobat[.]sasospechosadomainadobesign[.]ceelegal[.]compsospechosadomainadobesign[.]plpsospechosadomainadobesign[.]ussospechosadomainasir[.]copagedomainblue-styles[.]czp

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Tres kits PhaaS dirigidos a organizaciones estadounidenses para robar inicios de sesión M65 evitando MFA
Publicado: 05/08/2026 13:39
Enlace: https://cybersecuritynews.com/phaas-kits-targeting-us-organizations
Consultado: 05/08/2026

Consultar publicación original ↗

Anterior
Siguiente