Las llamadas falsas al servicio de asistencia técnica se aprovechan de una campaña de robo de datos y extorsión dirigida a altos cargos
ASUNTO: Campaña activa de extorsión ESTADO: Gravedad 7/10 DESTINATARIOS: Responsables de seguridad de la administración pública, infraestructuras críticas, transporte y logística
7 de septiembre de 2026
·Blog
·Comunicaciones seguras
%3Aquality(100)&w=3840&q=75)
Los cazadores de amenazas han revelado una campaña generalizada de robo de datos y extorsión, identificada como PREY-0058, en la que los atacantes se hacen pasar por el personal del servicio de asistencia técnica interna por teléfono para robar tokens de sesión de Microsoft 365 a directores, vicepresidentes y otros miembros del equipo directivo, y posteriormente extraen datos de SharePoint, OneDrive, Exchange y Box con fines de extorsión, sin llegar a desplegar malware ni desplazarse lateralmente por la red.
Qué ocurrió… y por qué es diferente
Arctic Wolf ha revelado la existencia de una amplia red de robo de datos y extorsión a la que identifica como PREY-0058, que tiene como principales objetivos a directores, vicepresidentes y otros miembros del personal ejecutivo de todo Estados Unidos, concentrándose en los sectores de la construcción y la ingeniería, la sanidad y el sector farmacéutico, el sector inmobiliario y la gestión de propiedades, las finanzas y los servicios profesionales.1 Los investigadores señalan que el grupo comparte importantes técnicas operativas con un actor dedicado a la extorsión de datos que Mandiant, propiedad de Google, identifica como UNC6671, y que una marca de extorsión independiente llamada «Cinder» probablemente represente un cambio de nombre o la continuación de un grupo anterior conocido como «Pink».1
El ataque comienza con una llamada telefónica. Los operadores se hacen pasar por personal interno de TI o del servicio de asistencia técnica y dirigen a la víctima a una URL relacionada con la autenticación que sigue un patrón constante: el nombre de la organización víctima combinado con un dominio engañoso como mfaregister[.]com, passkeydeploy[.]com o setpasskey[.]com1. La página ejecuta un flujo de inicio de sesión de Microsoft 365 de tipo «adversario en el medio» (manipulado por el operador) que recopila credenciales y autorizaciones de autenticación multifactorial (MFA) para capturar tokens de sesión activos.1 Esos tokens se reproducen a través de una infraestructura de proxy —incluidos servicios de proxy residenciales— seleccionada para que coincida con la ubicación geográfica y la red de la propia víctima, de modo que el inicio de sesión no resulte anómalo para los propios sistemas de detección de Microsoft.1
Una vez dentro, los operadores comienzan con las aplicaciones habituales de Microsoft —«Mis inicios de sesión», «Mi perfil» y «Mis aplicaciones»— para asignar los datos de la cuenta y las aplicaciones disponibles.1 A partir de ahí, llevan a cabo una búsqueda en SharePoint y Entra ID mediante una actividad de búsqueda estándar; a continuación, recopilan y extraen datos de forma masiva de SharePoint, OneDrive, Exchange y Box antes de enviar las demandas de extorsión.1 En ningún momento la campaña despliega malware en los terminales ni se desplaza lateralmente por la red.1 Los investigadores también han encontrado cientos de subdominios señuelo que se hacen pasar por empresas reales, lo que sugiere que la infraestructura está diseñada para reutilizarse en múltiples objetivos, en lugar de para una única operación.1
Lo que descubrieron… y qué significa
Conclusión | Qué significa | Consecuencias operativas | Pregunta abierta |
PREY-0058 se dirige específicamente a directores, vicepresidentes y personal ejecutivo, y utiliza una llamada telefónica en la que se hace pasar por personal del servicio de asistencia informática para iniciar el ataque. | No se trata de un intento de phishing oportunista enviado de forma masiva con la esperanza de que alguien haga clic. Se trata de una selección deliberada de las personas con más probabilidades de tener un amplio acceso y la autoridad necesaria para que se confíe en ellas sin dudar. | La formación estándar sobre concienciación frente al phishing, destinada a detectar correos electrónicos sospechosos, no sirve de nada en este caso, ya que el punto de entrada es una llamada telefónica que nunca llega a la bandeja de entrada. | ¿Cuántas organizaciones cuentan con un proceso documentado para que un directivo verifique la identidad de la persona que llama al servicio de asistencia técnica antes de seguir cualquier instrucción? |
La campaña nunca utiliza malware ni se propaga lateralmente por la red. Todo lo que ocurre tras el robo inicial de las credenciales tiene lugar dentro de aplicaciones legítimas de Microsoft y mediante actividades de búsqueda que parecen normales. | Los sistemas de detección de terminales y de supervisión de la red no tienen nada sobre lo que alertar, ya que nada afecta al terminal ni a la red de una forma que esas herramientas estén diseñadas para detectar. | Una organización puede estar totalmente comprometida, y los datos ya pueden haber sido sustraídos, mientras que todas las herramientas de seguridad convencionales indican que el entorno está limpio. | Si la estrategia de detección de la organización tiene en cuenta en absoluto la posibilidad de que solo se vea comprometida la identidad, o si parte de la base de que un ataque real acaba dejando algún rastro en un terminal o en la red. |
Por qué es importante
La antigua Asunción | La realidad actual | Respuesta de BlackBerry |
La formación en materia de concienciación sobre el phishing, que enseña a los usuarios a analizar minuciosamente los correos electrónicos y enlaces sospechosos, reduce el riesgo de que la organización sufra un robo de credenciales. | El punto de entrada de PREY-0058 es una llamada telefónica en la que se suplantan las identidades de los empleados del servicio de asistencia informática, un vector que la formación centrada en el correo electrónico no aborda en absoluto. | BlackBerry® AtHoc® proporciona a una organización un canal verificado y fuera de banda para las comunicaciones legítimas relacionadas con la TI y la seguridad, de modo que los ejecutivos dispongan de una alternativa real en la que confiar, en lugar de tener que fiarse de lo que afirme representar quien llama. |
La detección de incidentes en los terminales y la supervisión de la red permitirán detectar una violación grave de la seguridad antes de que provoque una pérdida masiva de datos. | Esta campaña no utiliza ningún tipo de malware y se mueve exclusivamente a través de actividades de Microsoft 365 que parecen normales, por lo que esas herramientas no tienen nada que señalar. | BlackBerry®UEM La aplicación del acceso condicional de la solución vincula el inicio de sesión a un dispositivo gestionado y que cumple con la normativa, por lo que un token de sesión reproducido desde una infraestructura de proxy residencial no coincide con un dispositivo que la organización haya autorizado. |
Un grupo de amenazas identificado es un adversario concreto, y neutralizarlo elimina el riesgo. | Los investigadores describen PREY-0058, UNC6671, Cinder y Pink como denominaciones que se solapan y que hacen referencia a un conjunto común de infraestructura y afiliados que persiste a pesar de los cambios de nombre. | Los hábitos de verificación en tiempo real y el cumplimiento normativo de los dispositivos —tal y como los admiten de forma predeterminada AtHoc y UEM — resisten las técnicas de espionaje subyacentes, independientemente del nombre bajo el que operen en el futuro. |
Medidas recomendadas
Acción | Qué significa esto en la práctica |
INMEDIATO | Establecer y dar a conocer un proceso contrastado para verificar la identidad de una persona que llame al servicio interno de TI o de asistencia técnica antes de seguir cualquier instrucción facilitada por teléfono, especialmente en el caso de solicitudes relacionadas con la autenticación multifactorial (MFA), claves de acceso o la configuración de la autenticación. |
INMEDIATO | Considera como un intento de suplantación cualquier URL relacionada con la autenticación que siga el patrón «nombre de tu organización + un dominio de señuelo genérico», y bloquea los dominios de señuelo conocidos a nivel de red siempre que sea posible. |
A CORTO PLAZO | Implemente políticas de acceso condicional que exijan el uso de un dispositivo gestionado y que cumpla con los requisitos para iniciar sesión, y restrinja de forma predeterminada el alcance de los datos a los que puede acceder cada usuario en SharePoint y OneDrive. |
A CORTO PLAZO | Informad directamente a los asistentes ejecutivos y a los directivos, no solo al personal en general, ya que esta campaña se centra específicamente en directores, vicepresidentes y personal ejecutivo como punto de partida. |
EN CURSO | Vigila la repetición anómala de tokens de proxies residenciales y los patrones de acceso masivo a SharePoint o OneDrive, ya que esta es la superficie de detección que existe para una campaña diseñada para eludir las herramientas de los terminales y de la red. |
Puesto de comunicaciones seguras en BlackBerry
Una campaña que no utiliza malware y no se desplaza lateralmente a través de ningún medio no es una brecha fortuita en las defensas de una organización. Se trata de una elección de diseño deliberada basada en la suposición de que la mayoría de las herramientas de seguridad vigilan los terminales y la red, y nada más. El punto de entrada en este caso es una llamada telefónica y una página de inicio de sesión, y la única defensa real consiste en verificar quién está solicitando el acceso antes de que nadie conceda una autorización. Esto debe ser un hábito constante, no un módulo de formación puntual, ya que las personas a las que se dirige esta campaña son precisamente aquellas que han sido formadas para responder rápidamente cuando llama alguien que alega tener autoridad.
Referencias:
1. Llamadas falsas de soporte informático dirigidas a ejecutivos en ataques de robo de datos y extorsión en Microsoft 365 (Arctic Wolf, investigación sobre la amenaza PREY-0058, según informa The Hacker News, 7 de septiembre de 2026).
%3Aquality(100)&w=3840&q=75)