<?xml version="1.0" encoding="UTF-8" ?>

<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
    <channel>
        <atom:link rel="self" href="https://www.okta.com/es-mx/blog/threat-intelligence.rss"/>
        <link>https://www.okta.com/es-mx/blog/threat-intelligence</link>
        <title>Threat Intelligence | Blog | Okta</title>
        <description>
            <![CDATA[Los equipos de inteligencia de amenazas y ciberdefensa de Okta proporcionan inteligencia de amenazas oportuna, indicadores de compromiso y contramedidas tecnicas frente a ataques basados ??en la identidad.]]>
        </description>
        <pubDate>Fri, 28 Aug 2026 21:31:34 +0000</pubDate>
        
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/intrusion-actors-self-serve-their-way-into-accounts/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/intrusion-actors-self-serve-their-way-into-accounts/</link>
                <title>How to stop attackers from self-serving their way into accounts</title>
                <description>
                    <![CDATA[&lt;h2&gt;Executive Summary&lt;/h2&gt;
&lt;p&gt;Over the last 12 months, Okta Threat Intelligence has observed a growing number of attacks in which users are tricked into approving attacker-initiated MFA enrollments and password resets.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;We have observed numerous related clusters of activity in which threat actors have tested, iterated on, and scaled these social engineering attacks.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;One in five of the proactive notifications Okta sent to customers over the last month related to phishing domains that included the string &#34;passkey&#34;. The most recent campaign observed (&lt;a href=&#34;https://www.okta.com/en-au/blog/threat-intelligence/vishing-actors-target-microsoft-entra-passkey-enrollment-/&#34;&gt;O-UNC-066&lt;/a&gt;) used a passkey enrollment pretext to gain persistent access to Entra accounts.&lt;/p&gt;
&lt;p&gt;Strengthening MFA enrollment and account recovery now needs to be a priority for every identity team, irrespective of platform or use case.&lt;/p&gt;
&lt;h2&gt;Threat Analysis&amp;nbsp;&lt;/h2&gt;
&lt;p&gt;Until 2025, the largest share of social engineering activity we observed was impersonating IT support and other helpdesk staff to trick users into entering their password and OTP on attacker-controlled phishing sites.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;This category of credential phishing is rendered ineffective when organizations require the use of &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/authenticators/phishing-resistant-auth.htm&#34;&gt;phishing resistant authenticators&lt;/a&gt; in policy. Under phishing resistant policy conditions, even when a user is tricked into visiting an attacker-controlled site, the user is unable to share their access credentials.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Several clusters of threat activity have since adapted to their target&#39;s adoption of phishing resistance by using methods of attack that bypass the need to steal and replay a user&#39;s credentials.&lt;/p&gt;
&lt;p&gt;The list of threat activity clusters below, presented chronologically from oldest to most recent, highlights some of these tactics.&lt;/p&gt;
&lt;table border=&#34;1&#34; cellspacing=&#34;1&#34; cellpadding=&#34;1&#34;&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;th&gt;&lt;p&gt;Threat Actor&lt;/p&gt;
&lt;/th&gt;
&lt;th&gt;&lt;p&gt;Targeted Process&lt;/p&gt;
&lt;/th&gt;
&lt;th&gt;&lt;p&gt;TTPs&lt;/p&gt;
&lt;/th&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&lt;a href=&#34;https://security.okta.com/product/oktathreatintelligence/mapping-a-phishing-as-a-service-operation-to-extortion-campaigns&#34;&gt;O-UNC-025&lt;/a&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Enrollment (passkey enrollment)&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Attacker impersonates the security team of the targeted organization to drive users to a phishing page that encourages them to set up a passkey.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&lt;a href=&#34;https://security.okta.com/product/oktathreatintelligence/voice-based-social-engineers-target-crm&#34;&gt;O-UNC-028&lt;/a&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Recovery (password reset)&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Attacker impersonates the employer&#39;s IT helpdesk, lures targets to a phishing page and/or to authorize an attacker-controlled application.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&lt;a href=&#34;https://security.okta.com/product/oktathreatintelligence/vishing-operators-synchronize-phishing-sites-to-their-script-for-hybrid-social-engineering-attacks&#34;&gt;O-UNC-045&lt;/a&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Enrollment&lt;br&gt;
(passkey or authenticator app enrollment)&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Attacker impersonates the employer&#39;s IT helpdesk in voice calls to drive targets to credential phishing sites.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&lt;a href=&#34;https://security.okta.com/product/oktathreatintelligence/it-support-impersonated-in-requests-for-password-resets&#34;&gt;O-UNC-053&lt;/a&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Recovery (password reset)&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Attacker impersonates the employer&#39;s IT helpdesk, and uses urgency around the need for a password reset as a pretext.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&lt;a href=&#34;https://security.okta.com/product/oktathreatintelligence/vishing-actors-target-microsoft-entra-passkey-enrollment&#34;&gt;O-UNC-066&lt;/a&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Enrollment (passkey enrollment)&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Attacker impersonates the employer&#39;s IT team in voice calls to drive targets to credential phishing sites, uses stolen credentials to enroll an attacker-controlled passkey in the user&#39;s account.&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&lt;a href=&#34;https://security.okta.com/product/oktathreatintelligence/self-service-recovery-abused-using-vishing&#34;&gt;O-UNC-067&lt;/a&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Recovery (password reset)&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Attacker simultaneously triggers the &amp;quot;forgot password&amp;quot; flow while on the call, socially engineers the user into approving the reset&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;Notably, we have yet to observe the threat actor Okta tracks as &lt;b&gt;O-UNC-067&lt;/b&gt; using credential phishing kits in order to take over accounts.&lt;/p&gt;
&lt;p&gt;This intrusion actor, active since at least June 2026, selectively targets organizations configured to allow self-service password reset (SSPR).&amp;nbsp;&lt;/p&gt;
&lt;p&gt;The threat actor first performs reconnaissance on targets to assess whether a link to trigger a password reset is accessible, and to determine what MFA challenges apply to verify the user&#39;s identity when this password reset is triggered. If a SSPR option is enabled and the user is able to verify their identity during that flow using MFA factors that are not phishing resistant, the attacker calls their target while simultaneously triggering the password reset flow.&amp;nbsp;&lt;/p&gt;
&lt;h2&gt;Breaking down the account recovery process&lt;/h2&gt;
&lt;h3&gt;Minimum viable defense&lt;/h3&gt;
&lt;p&gt;Irrespective of whether a social engineering campaign targets authenticator enrollment (e.g., O-UNC-066) or targets authenticator recovery (e.g., O-UNC-067), the success or failure of the attack hinges on the target&#39;s org-level account management policies.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;In the weakest account management configuration:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;A password reset link is available on a public sign-in page&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;MFA enrollment policies allow verification of the user&#39;s identity via any MFA factor&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;MFA enrollment policies allow verification from any IP address&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;This configuration may be appropriate for some customer identity use cases, but less so for workforce customers. An attacker that has engaged a targeted user on the phone can trigger the password reset from their device while convincing the user to share an OTP or accept a push request to approve the reset event.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Okta administrators can very easily add friction directly in the MFA enrollment policy by:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Requiring additional verification (beyond a single factor challenge) to initiate the reset, and&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Restricting the ability to use self-service features to trusted IP ranges.&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;This adds friction that prevents opportunistic attacks, but would not withstand a determined adversary. A social engineering actor that triggers the self-service event is in a position to select from a list of available verification challenges during recovery, and will always choose the weakest, most &#34;phishable&#34; method of authentication.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;That&#39;s why every Okta customer should be taking a close look at Okta account management policies.&lt;/p&gt;
&lt;h3&gt;Applying phishing resistance to authenticator enrollment&lt;/h3&gt;
&lt;p&gt;Okta &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/policies/oamp.htm&#34;&gt;account management policies&lt;/a&gt;&amp;nbsp;(AMPs) were originally introduced to support the authenticator lifecycle requirements of organizations that use passwordless authentication. Increasingly, these policies should also be viewed as a configuration tool that protects all authenticator enrollment and recovery flows from social engineering attacks.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;AMPs offer administrators the same rich set of policy constraints to account recovery that were previously only available to authentication. AMPs can be used to require verification using phishing resistant factors, managed devices, trusted networks or a range of other criteria, effectively applying &#34;zero trust&#34; to the account recovery process.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Okta Threat Intelligence recommends the use of Okta account management policies to apply phishing resistance to authenticator enrollment and recovery. AMPs can require a user to verify their identity using a phishing resistant authenticator before they add or modify an authenticator.&lt;/p&gt;
&lt;p&gt;In the strongest account management configuration available, user accounts are bootstrapped using &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/authenticators/onboard-with-preenrolled-yubikey.htm&#34;&gt;pre-registered physical security keys&lt;/a&gt;, and the account management policy always requires that the user verifies their identity using a phishing resistant factor before they can add or modify an authenticator. This neutralizes attacks on both authenticator enrollment and recovery. Where (rare) edge cases emerge, Okta integrates with &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/idvs-as-idps.htm&#34;&gt;identity verification services&lt;/a&gt; that require a user to provide a government-issued ID and satisfy a liveness check to initiate recovery.&lt;/p&gt;
&lt;p&gt;The next strongest approach is to use Okta AMPs, groups and event hooks to gradually raise the enrollment assurance bar for workforce users that are not already enrolled in a sufficient number of phishing resistant authenticators.&lt;/p&gt;
&lt;p&gt;Under such a scenario, the top (first evaluated) AMP rule might allow a user to add or modify a factor if the request comes from a managed device and the user satisfies a phishing-resistant MFA challenge. The aim should be for all users to progressively be added to the group in scope for this rule and subsequently be constrained to only using phishing resistant factors during factor lifecycle events. Users that trigger policy rules beneath it should be prioritized for migration.&lt;/p&gt;
&lt;p&gt;The next rule might constrain a user in whatever way possible until the user has enrolled in a sufficient number of phishing resistant authenticators. Users may be required to satisfy an Identity Verification (IdV) challenge, for example, or be temporarily allowed to verify their identity using weaker authenticators for their first few days of onboarding if they enroll from a trusted network. Event hooks or Okta Workflows can also be used to automatically advance users into groups with stronger assurance requirements as they meet the necessary criteria.&lt;/p&gt;
&lt;p&gt;Always remember to add a catch-all deny as the final (bottom) rule in any policy, to prevent any unintended access scenarios.&lt;/p&gt;
&lt;h3&gt;Applying phishing resistance to authenticator recovery&lt;/h3&gt;
&lt;p&gt;The key to phishing resistant recovery is to enroll users in a sufficient number of phishing resistant authenticators to account for any loss or disruption of a single device.&lt;/p&gt;
&lt;p&gt;One of the greatest strengths of the Okta Verify client is that there is zero marginal cost for a user to enroll multiple devices in their Okta Verify account. A user can enroll from their managed laptop and smartphone, for example.&lt;/p&gt;
&lt;p&gt;When every workforce user is enrolled in multiple phishing resistant factors (Okta Verify installs) across more than one device, the number of account recovery events that require the helpdesk falls considerably. If a user loses a device or if the device is unresponsive, they will still have strong, phishing-resistant authenticators enrolled on a second device (e.g., smartphone vs laptop) or via an external security key which they can use to enroll a new or replacement device.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Subsequently there is no need to include a &#34;forgot password&#34; link on the sign-in page, and there is no need to offer weaker account management policies.&lt;/p&gt;
&lt;h2&gt;Indicators&lt;/h2&gt;
&lt;p&gt;Indicators associated with the clusters of activity discussed above are all available to the security contacts of Okta customers at:&amp;nbsp;&lt;br&gt;
&lt;a href=&#34;https://security.okta.com/?product=oktathreatintelligence&#34;&gt;https://security.okta.com/?product=oktathreatintelligence&lt;/a&gt;&lt;/p&gt;
&lt;h2&gt;Recommendations&lt;/h2&gt;
&lt;table border=&#34;1&#34; cellspacing=&#34;1&#34; cellpadding=&#34;1&#34;&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;th&gt;&lt;p&gt;ATT&amp;amp;CK technique&lt;/p&gt;
&lt;/th&gt;
&lt;th&gt;&lt;p&gt;Tactic&lt;/p&gt;
&lt;/th&gt;
&lt;th&gt;&lt;p&gt;Control&lt;/p&gt;
&lt;/th&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;T1590 / T1591&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Reconnaissance&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Restrict recovery operations for workforce users to behind authenticated user settings. If a workforce organization is configured to support self-service recovery (the &amp;quot;forgot password&amp;quot; flow), consider restricting the IP range from which the sign-in page can be accessed to a known or trusted network using Okta network zones.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;T1583 / T1584&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Resource Development&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Deny requests from known anonymizing services and proxies using &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/network/about-enhanced-dynamic-zones.htm&#34;&gt;enhanced dynamic zones&lt;/a&gt;.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;T1566 / T1598&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Phishing / Vishing&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Enroll users in strong authenticators such as &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/devices/fp/fp-main.htm&#34;&gt;Okta FastPass&lt;/a&gt;, &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/authenticators/configure-passkeys.htm&#34;&gt;passkeys&lt;/a&gt; or &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/authenticators/smart-card-authenticator.htm&#34;&gt;smart cards&lt;/a&gt; and enforce phishing resistance in policy. Establish, communicate and evangelise methods of verifying the identity of helpdesk personnel when they contact users. Apply &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/policies/oamp.htm&#34;&gt;Okta account management policies&lt;/a&gt; that constrain the ability to modify authenticators. Apply &lt;a href=&#34;https://sec.okta.com/articles/2025/12/account-recovery-without-password-resets/&#34;&gt;temporary access codes&lt;/a&gt; as a preferred method for recovering access after identity verification.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;T1078&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Valid Accounts (Initial Access)&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Okta authentication policies can be used to restrict access to user accounts based on a range of customer-configurable prerequisites. We recommend administrators restrict access to sensitive applications to devices that are &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/managed-main.htm&#34;&gt;managed&lt;/a&gt; by Endpoint Management tools and &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/edr-integration-main.htm&#34;&gt;protected by endpoint security tools&lt;/a&gt;.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;T1621&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;MFA Request Generation&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Enroll users in strong authenticators such as Okta FastPass, FIDO2 WebAuthn, and smart cards and enforce phishing resistance in policy.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;T1098.005&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Account Manipulation - Device Registration&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Apply &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/policies/oamp.htm&#34;&gt;Okta account management policies&lt;/a&gt; that constrain the ability to modify authenticators.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;&lt;b&gt;Nick Connolly &lt;/b&gt;contributed to this article.&lt;/p&gt;
]]>
                </description>
                <pubDate>Thu, 09 Jul 2026 16:00:00 +0000</pubDate>
                
                    <category>blog-post,threat-intelligence,iam,social-engineering</category>
                
                <dc:creator>Brett Winterford</dc:creator>
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/vishing-actors-target-microsoft-entra-passkey-enrollment-/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/vishing-actors-target-microsoft-entra-passkey-enrollment-/</link>
                <title>Vishing actors target Entra passkey enrollment</title>
                <description>
                    <![CDATA[&lt;h2&gt;Executive Summary&lt;/h2&gt;
&lt;p&gt;Since April 2026, a threat actor tracked as O-UNC-066 (also known as &amp;quot;Pink&amp;quot; by Palo Alto Networks Unit 42) has deployed a panel-controlled phishing kit targeting the passkey enrollment process for Microsoft 365 customers.&lt;/p&gt;
&lt;p&gt;Okta has observed the targeting of enterprise organizations across the food and beverage, technology, healthcare, automotive, construction, and aviation industries by this cluster of activity. The primary motivation of the threat actors is data extortion.&lt;/p&gt;
&lt;p&gt;The threat actor registers domains that incorporate the word passkey as part of a voice-enabled phishing (&#34;vishing&#34;) scheme. The threat actor then calls targeted users on the phone in an attempt to persuade them that they need to register a new passkey. &lt;/p&gt;
&lt;p&gt;Users are directed to a phishing kit that closely mimics the Microsoft passkey enrollment process. It appears engineered to convince a targeted user they are in the process of enrolling a passkey with Microsoft, while the threat actor simultaneously registers their own passkey in the targeted user&#39;s Microsoft account.&lt;/p&gt;
&lt;p&gt;This pretext is well-timed - as of May 2026, Microsoft administrators have been able to create &lt;a href=&#34;https://learn.microsoft.com/en-us/entra/fundamentals/whats-new#general-availability---support-for-passkeys-in-microsoft-entra-id-registration-campaign&#34;&gt;passkey registration campaigns&lt;/a&gt; that remind or &#34;nudge&#34; users to enrol in passkeys at sign-in, and in &lt;a href=&#34;https://mc.merill.net/message/MC1221452&#34;&gt;some circumstances&lt;/a&gt; these nudges are on by default.&lt;/p&gt;
&lt;p&gt;Threat actors have used this well-intentioned security upgrade as a pretext for abusing the enrolment process to further their objectives.&lt;/p&gt;
&lt;p&gt;Our analysis of the phishing kit revealed that it does not attempt to handle federation to third-party Identity Providers such as Okta. Subsequently, we have not observed the compromise of Microsoft accounts directly.&lt;/p&gt;
&lt;h2&gt;Threat Analysis&lt;/h2&gt;
&lt;p&gt;In the threat activity we observed, the threat actor creates per-target subdomains that mimic Microsoft Entra ID login pages. The pages are customized using each victim organization&#39;s legitimate branding. Generic Microsoft styling is loaded from Microsoft&#39;s Content Delivery Network, while the branding elements relevant to each victim organization (logo and background) is pre-staged per subdomain as part of the configuration for any given target and served from the backend of the phishing kit.&lt;/p&gt;
&lt;p&gt;The kit is not a transparent Adversary-in-the-Middle (AitM) proxy, one of the most frequently seen types of phishing kits designed to collect credentials, MFA tokens and session tokens. It is an operator-controlled PHP panel in which a threat actor steers victims through various stages of authentication in close to real-time using a 1-second heartbeat polling mechanism. The operator can use the kit to adapt the user experience to each victim&#39;s MFA requirements (TOTP, push notification with number matching, SMS OTP) during the session. This operational design is consistent with the vishing tradecraft documented in Okta&#39;s November 2025 public blog post &amp;quot;&lt;a href=&#34;https://www.okta.com/blog/threat-intelligence/phishing-kits-adapt-to-the-script-of-callers/&#34;&gt;Phishing kits adapt to the script of callers&lt;/a&gt;.&amp;quot; The caller can control and adjust in real time what phishing pages and notifications a targeted user sees.&lt;/p&gt;
&lt;p&gt;It is likely that the threat actor uses the kit to takeover the user account and trick the user into approving an attacker-initiated registration of a passkey.&lt;/p&gt;
&lt;p&gt;Okta Threat Intelligence used code derived from the phishing kit to recreate the following flow, which closely resembles the passkey registration process for Microsoft Entra.&lt;/p&gt;
&lt;p&gt;The first page of the phishing kit (&lt;b&gt;/gate&lt;/b&gt;) reveals a page loading icon while the phishing kit performs anti-analysis checks. The second page (&lt;b&gt;/identify&lt;/b&gt;) requests a username. The phishing kit did not redirect to a federated Identity Provider at the time of our analysis.&lt;/p&gt;
&lt;p&gt;The next page (&lt;b&gt;/password&lt;/b&gt;) challenges the user for a password. The captured credentials are sent in a POST request with a timestamp and Id to an operator panel at &lt;b&gt;/backend.php&lt;/b&gt;.&lt;/p&gt;
&lt;p&gt;Our assumption is that a phishing kit operator (which may be a different individual to the caller on the phone) captures the credentials of the targeted user within a few seconds and enters them at the legitimate Microsoft sign-in page for the targeted tenant.&lt;/p&gt;
&lt;p&gt;The targeted user then sees a (&lt;b&gt;/processing&lt;/b&gt;) page that presents another loading screen while the phishing kit awaits the operator&#39;s next instruction. Our assumption is that this small delay is required for a threat actor to authenticate to the user&#39;s legitimate Microsoft account using the stolen credentials, to observe what MFA challenges are presented, and select the next page of the phishing kit to present to the user.&lt;/p&gt;
&lt;p&gt;next page of the phishing kit to present to the user.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;If the operator chooses or is forced to complete an SMS OTP challenge, the user is directed to a page called &lt;b&gt;/submit-otp&lt;/b&gt;. The captured OTP is sent in a POST request to the operator panel at &lt;b&gt;/backend.php&lt;/b&gt;.&lt;/li&gt;
&lt;li&gt;If the operator chooses or is forced to complete a TOTP challenge, the user is directed to a page called &lt;b&gt;/submit-authenticator&lt;/b&gt;. The captured OTP is sent in a POST request to the operator panel at &lt;b&gt;/backend.php&lt;/b&gt;.&lt;/li&gt;
&lt;li&gt;If the operator chooses or is forced to complete a Push MFA challenge, the user is directed to a page called &lt;b&gt;/approve-authenticator &lt;/b&gt;(see image below) and asked to enter the number supplied by the operator into their authenticator app.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;At this stage of an attack, the user has been tricked over the phone into approving the attacker&#39;s access to their Microsoft 365 account.&lt;/p&gt;
&lt;p&gt;In keeping with the passkey pretext, threat actors can then direct users to the &lt;b&gt;/passkey/register&lt;/b&gt; page, which asks the user to create a passkey.&lt;/p&gt;
&lt;p&gt;The phishing kit appears to prey on lack of user familiarity with passkey authentication. In a real passkey registration ceremony, the user might expect a system dialog to register a passkey on their device. The passkey pages in this phishing kit appear to mimic this process without registering a passkey.&lt;/p&gt;
&lt;p&gt;At the &lt;b&gt;/passkey &lt;/b&gt;page, the targeted user is presented with a Microsoft-branded page that encourages the user to &#34;save your recovery key&#34; from an attacker-controlled list of BIP-39 phrases. This closely resembles the methods used in some cryptocurrency applications to generate memorable seed phrases.&lt;/p&gt;
&lt;p&gt;A subsequent &lt;b&gt;/passkey/check&lt;/b&gt; page asks the user to verify the final word used in the seed phrase.&lt;/p&gt;
&lt;p&gt;We are not aware of any direct applicability of BIP-39 seed phrases to Microsoft Entra or its passkey registration process. An attacker that has already gained unauthorized access to a user account can create their own recovery codes using a process that does not require any input from the real account holder.&lt;/p&gt;
&lt;p&gt;It is likely that these passkey-themed pages are available to the phishing kit operator as a sleight of hand. It is a distraction to keep a user occupied on a task while the threat actor enrolls their own passkey in the legitimate Microsoft user account.&lt;/p&gt;
&lt;p&gt;The &lt;b&gt;/done &lt;/b&gt;page confirms that a passkey registration was successful. An unsuspecting user that does not fully understand how a passkey is enrolled may genuinely believe that they registered one with Microsoft simply by completing these otherwise meaningless tasks.&lt;/p&gt;
&lt;p&gt;The operator can choose when to push the &lt;b&gt;/done&lt;/b&gt; page to the user. At minimum it helps the phishing operation maintain the original pretext. Any time a user enrolls a passkey with Microsoft, the owner of the compromised account receives a legitimate Microsoft email to notify them that a new passkey had been registered in their account. During an attack, the passkey was actually enrolled by the threat actor directly with Microsoft, and the threat actor is in a position to name the passkey with something the targeted user would view as benign (perhaps even borrowing from the seed phrase selected by the targeted user). The passkey enrollment setup the targeted user experienced on the phishing site, by contrast, is likely to only exist to trick the user into thinking the attacker&#39;s enrollment was their own.&lt;/p&gt;
&lt;h2&gt;Infrastructure&lt;/h2&gt;
&lt;p&gt;Threat actors were observed creating subdomains for any given targeted entity under the following domains:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;assignpasskey[.]com (2026-06-14, Internet Domain Service BS Corp., DDoS-Guard)&lt;/li&gt;
&lt;li&gt;deploypasskey[.]com (2026-04-21, Tucows, DDoS-Guard)&lt;/li&gt;
&lt;li&gt;passkeydeploy[.]com (2026-04-23, Internet Domain Service BS Corp, DDoS-Guard)&lt;/li&gt;
&lt;li&gt;passkeyadd[.]com (2026-05-08, Tucows, DDoS-Guard)&lt;/li&gt;
&lt;li&gt;setpasskey[.]com (2026-05-23, IQWeb FZ-LLC)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;So a campaign targeting &amp;quot;exampleentity&amp;quot; might be something like:&lt;/p&gt;
&lt;p&gt;&lt;b&gt;exampleentity[.]setpasskey[.]com&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;The phishing infrastructure observed by Okta Threat Intelligence was hosted on DDoS-Guard (AS57724, Russia) and IQWeb FZ-LLC (AS59692, US).&lt;/p&gt;
&lt;h2&gt;Impact&lt;/h2&gt;
&lt;p&gt;The data extortion actors associated with the Pink phishing kit published a leak site on May 31, 2026. This site is used to extort and apply pressure to compromised entities in the public domain.&lt;/p&gt;
&lt;h2&gt;Recommendations&lt;/h2&gt;
&lt;p&gt;While this cluster of threat activity has not been observed impersonating Okta, similar campaigns have combined voice-based social engineering and operator-controlled phishing kits:&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Public Blog Post&lt;/b&gt; (&lt;i&gt;publicly available&lt;/i&gt;)&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://www.okta.com/blog/threat-intelligence/phishing-kits-adapt-to-the-script-of-callers/&#34;&gt;Phishing kits adapt to the script of callers&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;b&gt;Flash Advisory &lt;/b&gt;(&lt;i&gt;Okta customers only&lt;/i&gt;)&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://security.okta.com/product/oktathreatintelligence/it-support-impersonated-in-requests-for-password-resets&#34;&gt;IT Support Impersonated in Requests for Password Resets&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;b&gt;Threat Advisory &lt;/b&gt;(&lt;i&gt;Okta customers only&lt;/i&gt;)&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://security.okta.com/product/oktathreatintelligence/vishing-operators-synchronize-phishing-sites-to-their-script-for-hybrid-social-engineering-attacks&#34;&gt;Vishing Operators Synchronize Phishing Sites to their Script for Hybrid Social Engineering Attacks&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;The recommendations below are specific to the defence of Okta customers.&lt;/p&gt;
&lt;table cellpadding=&#34;1&#34; cellspacing=&#34;1&#34; border=&#34;1&#34;&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;ATT&amp;amp;CK&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Tactic&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Control Recomendation&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;T1566&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Phishing&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Enroll users in strong authenticators such as Okta FastPass, passkeys or &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/authenticators/smart-card-authenticator.htm&#34;&gt;smart cards and enforce phishing resistance in policy.&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Establish, communicate and evangelise methods of verifying the identity of helpdesk personnel when they contact users.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;T1078&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Phishing&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Deny requests from locations where your organization does not offer services. Okta &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/network/about-enhanced-dynamic-zones.htm&#34;&gt;network zones&lt;/a&gt; allow administrators to set policies that deny access to Okta-protected applications by geolocation (country), ASN, IP, or other criteria.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;T1078&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Valid Accounts&amp;nbsp;&lt;br&gt;
&lt;span&gt;(Initial Access)&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Okta authentication policies can be used to restrict access to user accounts based on a range of customer-configurable prerequisites. We recommend administrators restrict access to sensitive applications to devices that are &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/managed-main.htm&#34;&gt;managed by Endpoint Management tools&lt;/a&gt; and &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/edr-integration-main.htm&#34;&gt;protected by endpoint security tools.&lt;/a&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;T1078&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Valid Accounts&amp;nbsp;&lt;br&gt;
&lt;span&gt;(Initial Access)&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Notify users of every authenticator (factor) lifecycle event using &lt;a href=&#34;https://help.okta.com/en-us/content/topics/security/healthinsight/notifications-factor-enroll.htm&#34;&gt;end user notifications.&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;T1098&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Account Manipulation (Device Registration)&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Apply &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/policies/oamp.htm&#34;&gt;Okta Account Management Policies&lt;/a&gt; that constrain the ability to add or modify authenticators based on network context, device management status and enrolled authenticators.&lt;/p&gt;
&lt;p&gt;Specific guidance is provided in a supplementary note attached to the customer-only version of this threat advisory at:&lt;br&gt;
&lt;a href=&#34;https://security.okta.com/product/oktathreatintelligence/vishing-actors-target-microsoft-entra-passkey-enrollment&#34;&gt;https://security.okta.com/product/oktathreatintelligence/vishing-actors-target-microsoft-entra-passkey-enrollment&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
]]>
                </description>
                <pubDate>Sun, 05 Jul 2026 16:00:00 +0000</pubDate>
                
                    <category>blog-post,threat-insights,iam,social-engineering,phishing</category>
                
                
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/disrupting-shieldguard--a-security-extension-primed-to-drain-cry/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/disrupting-shieldguard--a-security-extension-primed-to-drain-cry/</link>
                <title>Disrupting ShieldGuard: a security extension primed to drain crypto wallets</title>
                <description>
                    <![CDATA[&lt;h2&gt;Executive summary&lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence has discovered and helped industry partners to take down the infrastructure of a cryptocurrency scam called &#34;ShieldGuard&#34;.&lt;/p&gt;
&lt;p&gt;ShieldGuard claims to be a blockchain project that offers - through its promotion of a browser extension - a capability that blocks known threats to cryptocurrency wallets, such as phishing or malicious smart contracts.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;The project was promoted using a multi-level marketing campaign in which users would be rewarded for early use of the extension (via a cryptocurrency &#34;airdrop&#34;) and for promoting the capability to other users.&lt;/p&gt;
&lt;p&gt;Our analysis of the browser extension, presented in detail below, revealed its true intent: ShieldGuard appears designed to harvest wallet addresses and other sensitive data for major cryptocurrency platforms including Binance, Coinbase, MetaMask, OpenSea, Phantom and Uniswap, as well as for users of Google services.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;The extension also extracts the full HTML of pages after a user signs into Binance, Coinbase, OpenSea or Uniswap via their browser.&lt;/p&gt;
&lt;h2&gt;Threat analysis&lt;/h2&gt;
&lt;p&gt;ShieldGuard was promoted via a public website as a legitimate security application for users of Web3 services.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;The creators of ShieldGuard also registered:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;A listing in the Google Chrome Store&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;A social media profile at x[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;A Telegram channel&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;The web site and associated social media profiles for ShieldGuard claimed the extension would detect suspicious transactions prior to a user signing a request.&lt;/p&gt;
&lt;p&gt;The creators of the browser extension attempted to drive downloads by launching an &#34;airdrop&#34;.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;An airdrop is a marketing campaign in which a blockchain-enabled service is &#34;bootstrapped&#34; by early adopters in the community. Early participants are issued coins or tokens that can be exchanged for some form of value if they sign-up prior to a specified date.&lt;/p&gt;
&lt;p&gt;Interested users were encouraged to download the browser extension and sign-up for a user account at a claim portal in order to be eligible for the distribution of these tokens.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;The ShieldGuard website reassured potential users that the software would not need direct access to their crypto wallets: the extension would poll a central server for updates on known threats and identify them in the user&#39;s browser.&lt;/p&gt;
&lt;p&gt;Our analysis of the browser extension found that it includes a range of very different capabilities:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;The browser extension harvests cryptocurrency wallet addresses from any website a user visits, using the EIP-6963 wallet discovery protocol&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;The browser extension exfiltrates full page content from cryptocurrency exchange and DeFi sites (which includes account balances, portfolio data, and transaction history)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;The browser exfiltration is capable of executing arbitrary code on a device running the extension, as demonstrated through an ability to block access to legitimate websites on command and replace them with fake security warnings.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;The browser extension tracks users via persistent UUIDs across all browsing sessions&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Malware analysis&lt;/h2&gt;
&lt;h3&gt;Analysis environment&lt;/h3&gt;
&lt;p&gt;To safely analyze the threat, we installed ShieldGuard browser extension and executed it within an isolated, containerized browser. Initial static analysis revealed that the extension&#39;s code was heavily obfuscated, a technique frequently employed by malicious actors to evade detection during review processes and to complicate reverse-engineering efforts.&lt;/p&gt;
&lt;h3&gt;Architecture and evasion techniques&lt;/h3&gt;
&lt;p&gt;ShieldGuard was revealed to be a sophisticated piece of malware designed to bypass the security restrictions of Chrome&#39;s Manifest V3. To achieve this, it bundles a complete custom JavaScript interpreter (vendor.js).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Bypassing Remote Code Execution Bans: Instead of using prohibited functions like eval(), the extension&#39;s background script fetches encoded script strings from a Command and Control (C2) server. It then uses its custom JS interpreter to parse and execute these scripts within the context of the victim&#39;s web pages. This allows the attackers to execute arbitrary remote code on demand without triggering Chrome&#39;s security policies.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Deceptive Permissions: Upon installation, the extension requests the permission to &amp;quot;Read and change all your data on all websites,&amp;quot; granting it full access to the victim&#39;s browsing activity.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Malicious payloads and data exfiltration&lt;/h3&gt;
&lt;p&gt;Dynamic analysis confirmed the following attack flow:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;A user with the browser extension installed navigates to a web site&lt;/li&gt;
&lt;li&gt;The extension contacts the Command and Control server at shieldguards[.]net/scripts&lt;/li&gt;
&lt;li&gt;The server returns the EIP-6963 wallet discovery script&lt;/li&gt;
&lt;li&gt;The script discovers all installed wallets&lt;/li&gt;
&lt;li&gt;The script extracts the wallet addresses from discovered wallets&lt;/li&gt;
&lt;li&gt;All Ethereum addresses are extracted from discovered wallets&lt;/li&gt;
&lt;li&gt;If the user has navigated to Binance, Coinbase, OpenSea or Uniswap, the extension waits for a set period of time before capturing the full HTML of the page&lt;/li&gt;
&lt;li&gt;The HTML snapshot is exfiltrated&lt;br&gt;
&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Our analysis found that the C2 server at shieldguards[.]net actively delivers two primary payloads:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;b&gt;Payload 1: Wallet address harvester (all websites):&lt;/b&gt;&lt;br&gt;
A script is injected into every website the victim visits. It uses the EIP-6963 wallet discovery protocol to find all installed wallet extensions (e.g., MetaMask, Phantom, Coinbase Wallet), retrieve all associated Ethereum wallet addresses, and exfiltrate this list to the C2 endpoint at https://shieldguards[.]net/notifications.&lt;br&gt;
&lt;br&gt;
This provides the attackers with a comprehensive inventory of a victim&#39;s wallets and their browsing habits.&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Payload 2: Page content snapshot (targeted crypto sites):&lt;/b&gt;&lt;br&gt;
For high-value targets, a second payload is delivered. After a five-second delay to allow the page to fully render, this script captures the entire page&#39;s HTML (document.documentElement.outerHTML) and sends it to https://shieldguards[.]net/snapshots. This allows the attackers to steal sensitive data directly from the DOM, including account balances, portfolio holdings, and transaction history.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Command &amp;amp; Control (C2) infrastructure&lt;/h3&gt;
&lt;p&gt;The browser extension communicates with a C2 server hosted at shieldguards[.]net, which is proxied through Cloudflare.&lt;/p&gt;
&lt;p&gt;The key C2 endpoints identified were:&lt;/p&gt;
&lt;table cellpadding=&#34;2&#34; cellspacing=&#34;2&#34; border=&#34;1&#34;&gt;
&lt;caption&gt;&amp;nbsp;&lt;/caption&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&lt;b&gt;Endpoint&lt;/b&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&lt;b&gt;HTTP request method&lt;/b&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&lt;b&gt;Purpose&lt;/b&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;/scripts&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;POST&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Delivers malicious JavaScript payloads.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;/snapshots&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;POST&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Receives exfiltrated page HTML.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;/notifications&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;POST&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Receives stolen data like wallet addresses.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;/check/{domain}&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;GET&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Determines if a domain should be blocked or appear &amp;quot;safe&amp;quot;.&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;/uninstall&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;GET&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Tracks when users uninstall the extension via a UUID.&lt;/p&gt;
&lt;br&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3&gt;Attribution and linked campaigns&lt;/h3&gt;
&lt;p&gt;There is potential that the threat actors are Russian-speaking, based on a Russian error string (&amp;quot;??????: ?? ??????? ?????????? ?????&amp;quot;) and Cyrillic character support found within the custom JavaScript interpreter.&lt;/p&gt;
&lt;p&gt;The investigation also uncovered strong links to another malicious campaign known as &amp;quot;Radex.&amp;quot; We observed links between an administrative account used to set up an Auth0 tenant (radex4me@proton.me) and a Chrome extension ID associated with Radex (fkogigpebmhlbldifmjngmlooifljnif).&amp;nbsp; It is very likely that both campaigns are operatd by the same threat actor.&lt;/p&gt;
&lt;h2&gt;Disruption&lt;/h2&gt;
&lt;p&gt;&lt;br&gt;
Okta Threat Intelligence has worked with industry partners to:&amp;nbsp;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Disable all sign-in functionality&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Remove the shieldguards[.]net domain from CDN services, revealing the website&#39;s origin server at Partner Hosting LTD, a bulletproof hosting provider&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Remove the shieldguards browser extension from the Google Chrome Store&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Remove the shieldguards[.]net domain from its domain registrar - which had the effect of disconnecting existing installs of ther browser extension from the C2 infrastructure.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Advice for end users&amp;nbsp;&amp;nbsp;&lt;/h2&gt;
&lt;h3&gt;Beware the &amp;quot;too good to be true&amp;quot; trap&lt;/h3&gt;
&lt;p&gt;While legitimate sign-up promotions exist, scammers frequently use the promise of free crypto or high returns to create a false sense of urgency. If an offer looks too good to be true, it almost certainly is.&lt;/p&gt;
&lt;h3&gt;Practice safer online browsing&lt;/h3&gt;
&lt;p&gt;Browser plugins are a common source of malware. Installing them gives unknown third parties full access to your browser&#39;s window, history, and potentially your passwords and session cookies.&lt;/p&gt;
&lt;p&gt;The best security advice is to limit if not eliminate browser plugins on the devices you use for access to sensitive accounts like crypto exchanges.&lt;/p&gt;
&lt;p&gt;If browser plugins are absolutely required, follow these strict guidelines:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Official Sources Only: Only install plugins from official storefronts (Chrome Web Store, Mozilla Add-ons, or Apple Safari Extensions). Do not rely on the presence of an extension in these stores or positive reviews in these stores as markers of trustworthiness. Malicious browser extensions can present a strong rating until such time as the access they provide is abused.&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Restrict Permissions: Configure browser plugins to only activate when clicked, or restrict them to only run on specific, necessary websites.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Regular Audits: Regularly audit your installed extensions to remove or disable unnecessary ones.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Compartmentalize: Use a completely separate, clean browser (or a strict Private/Incognito mode where all plugins are disabled) exclusively for crypto transactions and sensitive work.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Protect your crypto wallets&lt;/h3&gt;
&lt;p&gt;Safeguard your digital assets against browser compromises by using a reputable offline hardware wallet, diligently double-checking pasted addresses and enabling phishing-resistant MFA.&lt;/p&gt;
&lt;h2&gt;Advice for Okta customers&lt;/h2&gt;
&lt;p&gt;We recommend allowlisting strategies that provide security teams the ability to control the execution of third-party code on any browser used for access to corporate resources. &lt;br&gt;
&lt;br&gt;
Two suggested approaches are provided below.&lt;/p&gt;
&lt;p&gt;1. Deploy Managed Chrome:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Restricting local admin rights on managed company devices&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Require a managed device for access to sensitive resources in Okta authentication policies&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Deploy a Managed Chrome browser to user devices&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Create an allowlist of approved browser extensions, removing the ability for users to add other extensions without admin approval&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Create a process for users to request new extensions&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;2. Advanced posture checks:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Require a managed device for access to sensitive resources in Okta authentication policies&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Deploy Okta Verify to user devices (&lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/devices/ov-installation.htm&#34;&gt;using the latest version available in the Okta Admin Console&lt;/a&gt;)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Use &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/devices/device-assurance-adv-posture-check.htm&#34;&gt;advanced posture checks&lt;/a&gt; (part of Okta device assurance policies) to assess what browser extensions are running in the user browser at sign-in. Write authentication policies that allow access to sensitive resources from allowlisted browser extensions and deny access from all others.&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Create &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/devices/device-assurance-posture-check.htm&#34;&gt;custom remediation messages&lt;/a&gt; for users that are denied access to resources based on the extension running in their browser.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Create a process for users to request new extensions&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Indicators of Compromise&lt;br&gt;
&lt;br&gt;
&lt;/h2&gt;
&lt;table&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;&lt;b&gt;Type&lt;/b&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&lt;b&gt;Indicator&lt;/b&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;&lt;b&gt;Comment&lt;/b&gt;&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;AS Number&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;AS215826&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Bulletproof host autonomous system serving malicious traffic&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;Chrome extension ID&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;olnppmocapoaecjhkiilemmnkjbmabfj&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;ShieldGuard tools extension ID&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;p&gt;Chrome extension ID&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;fkogigpebmhlbldifmjngmlooifljnif&lt;/p&gt;
&lt;/td&gt;
&lt;td&gt;&lt;p&gt;Radex extension ID&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
]]>
                </description>
                <pubDate>Mon, 16 Mar 2026 16:00:00 +0000</pubDate>
                
                    <category>blog-post,threat-intelligence,ciam,threat-insights,fraudulent-registration,identity-theft</category>
                
                <dc:creator>, Yang Wang, Simon Conant, Adam Smallhorn</dc:creator>
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/vietnamese-cybercrime-operation-enables-fraudulent-account-signups/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/vietnamese-cybercrime-operation-enables-fraudulent-account-signups/</link>
                <title>Vietnam-based cybercrime markets enable account sign-ups at scale</title>
                <description>
                    <![CDATA[&lt;h2&gt;Executive summary&lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence, working with our partners at the University of Cyprus, have connected a cluster of fraudulent account registration activity to a sprawling cybercrime ecosystem based in Vietnam.&lt;/p&gt;
&lt;p&gt;Fraudulent online accounts are more than just a nuisance; they are a critical tool for large-scale financial fraud. From spam to phishing to devastating interpersonal fraud scams, these accounts provide a veneer of legitimacy that allows criminals to abuse platforms and customers of those platforms.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;In late 2025, Okta Threat Intelligence&amp;nbsp;&lt;a href=&#34;/content/okta-www/mx/es-mx/blog/threat-intelligence/opportunistic-sms-pumping-attacks-target-customer-sign-up-pages.html&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;investigated&lt;/a&gt; signup fraud campaigns using infrastructure clusters internally designated as O-UNC-036 that relied on disposable email addresses in order to execute SMS pumping attacks, which is also known as International Revenue Sharing Fraud (IRSF).&amp;nbsp; In this scheme, malicious actors automate the creation of puppet accounts in a targeted service provider. Fraudsters use these account registrations to trigger SMS messages to premium rate phone numbers and profit from charges incurred. This activity can prove costly for service providers who use SMS to verify registration information in customer accounts or to send multifactor authentication (MFA) security codes.&lt;/p&gt;
&lt;p&gt;In the course of this investigation, Okta Threat Intelligence and our partners observed links from O-UNC-036 to dozens of websites that cater to individuals who want to conduct online fraud. This cybercrime-as-a-service (CaaS) ecosystem provides paid infrastructure and services that make it easier for other individuals to conduct online fraud.&amp;nbsp; Many of these online storefronts sell user accounts that have been hijacked or created through automated means. This post will explain the threat that fraudulent registration poses to service providers, how it is executed and steps that can be taken to mitigate abuse.&lt;/p&gt;
&lt;h2&gt;Fuel for fraud&lt;/h2&gt;
&lt;p&gt;There is demand and a brisk trade for accounts on social media sites and services like LinkedIn, Instagram, Facebook, and TikTok. Fraudulent accounts can be leveraged in numerous ways that can impact the reputation of a service provider. Accounts can be used to send spam or to direct unsuspecting users to phishing sites. Fraudulent account registration is used to gain access to limited products such as concert tickets, to exploit free trials or manipulate product reviews. This all results in an erosion of trust in a service provider and a degraded experience for users.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Fraudulent accounts are also used to approach targets of interpersonal fraud scams:&amp;nbsp; cyber-enabled crimes that range from investment and cryptocurrency scams to romance and sextortion schemes. Often referred to as &#34;pig butchering,&#34; targets are persistently engaged online and over the phone in schemes designed to defraud them. These operations have exploded in recent years in southeast Asia, particularly in border areas near China, Myanmar, Thailand and Cambodia, and are run out of large compounds by organized criminal networks.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;This activity has, according to an April 2025 &lt;a href=&#34;https://www.unodc.org/roseap/uploads/documents/Publications/2025/Inflection_Point_2025.pdf&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;report&lt;/a&gt; by the United Nations Office on Drugs and Crime, resulted in a &#34;surge of specialized service providers&#34; that feature a&amp;nbsp; &#34;range of merchants specializing in the sale of fraud kits, stolen data, malware, AI-driven tools, and various underground banking, money laundering and cybercrime services utilized by other criminals targeting victims globally.&#34;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;This trade often happens in relatively open forums, on social networking sites, clear-web websites and on messaging platforms including Telegram. The tools enable fraud perpetrators to find targets, learn about them, gain their confidence and eventually cause them financial losses.&lt;/p&gt;
&lt;p&gt;&#34;When [scammers] use fake accounts to win the trust of people, they end up with a lot of personal data about them. They can do lots of damage to those victims,&#34; says &lt;a href=&#34;https://www.linkedin.com/in/hieu-minh-ngo-hieupc/&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Hieu Minh Ngo&lt;/a&gt;, a Vietnamese cybercrime investigator who contributed to the U.N. report and runs &lt;a href=&#34;https://chongluadao.vn/&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;ChongLuaDao&lt;/a&gt;, nonprofit scam-fighting cybersecurity awareness organization.&lt;/p&gt;
&lt;p&gt;The &#34;web shops&#34; we observed used website templates produced by a Vietnam-based web design and marketing company. We observed these cookie-cutter templates used for dozens of sites offering account-related products as well as other services used for fraud, such as falsely inflating the popularity of social media posts, &lt;a href=&#34;https://www.kcl.ac.uk/events/anatomy-of-a-phone-farm-hardware-platforms-infrastructure&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;phone farms&lt;/a&gt; for managing large numbers of accounts, residential proxies and &#34;anti-detect&#34; browsers, which are used to evade the tools used by security teams to detect account takeovers.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;While the activity we observed predominantly targets Vietnamese speakers, many of the fake account vendors using these e-commerce templates also seek English-speaking buyers, extending the reach of this threat beyond Vietnam.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;In December 2023, Microsoft &lt;a href=&#34;https://www.microsoft.com/en-us/security/security-insider/risk-management/bold-action-against-fraud-disrupting-storm-1152&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;undertook legal action&lt;/a&gt; against a Vietnamese CaaS group that sold fraudulent created Outlook and Hotmail accounts. The group, Storm 1152, created and sold 750 million fraudulent Microsoft Outlook and Hotmail accounts that were used for fraud, ransomware and extortion.&amp;nbsp; The action temporarily disrupted Storm 1152. However, the group has since reformed, and Microsoft filed a second civil lawsuit in July 2024 in an effort to disrupt new infrastructure. We have not observed direct links between the activity we observed and Storm 1152.&lt;/p&gt;
&lt;h2&gt;Wanted: fake accounts&lt;/h2&gt;
&lt;p&gt;There is a chicken-and-egg problem fraudsters face when they need to create large numbers of synthetic user accounts with a service provider. Each new account requires a unique email address. Our insight into the fraudulent activity started with a set of disposable email domains used by O-UNC-036.&lt;/p&gt;
&lt;p&gt;There are a variety of email services that offer &#34;disposable&#34; email addresses to cater to users with privacy concerns. These addresses can be generated en-masse and the services are often designed to cater to users that will likely only use an account for a short time. Correspondence to an address is typically available via an online service, and the email address provided may only be functional for as little as 10 minutes before being disabled. For fraudulent registrations, this arrangement is fine, since users of the service have no intention of actually using the address and may need only to view its inbox once to receive a verification code.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Okta Threat Intelligence observed a flood of suspicious-looking account registrations using multiple disposable email domains, which given the nature of the services is a red flag that the registrations are not being used for legitimate purposes. Our analysis of email provider domains turned up visual similarities that led us to a sprawl of web-based storefronts hosted in Vietnam and involved in the sales of web-based accounts.&lt;/p&gt;
&lt;h2&gt;All about MMO (&#34;Make Money Online&#34;)&lt;/h2&gt;
&lt;p&gt;The website CMSNT.co appears similar to other marketing and website design services aimed at the e-commerce market.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&#34;We design websites for your online money-making ventures,&#34; the site reads. &#34;Automate your online money-making process.&#34;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;What follows is a series of tiles that advertise website templates.&lt;/p&gt;
&lt;p&gt;The website templates reveal a common theme: the sale of digital accounts for various types of services, including email providers, gaming sites, and social media services. However, there is no indication that CMSNT[.]co is involved itself in the sale of digital accounts or activity that could potentially violate computer crime laws.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Some templates are customized for the sale of accounts linked to video streaming, graphic design or AI chatbot service subscriptions, or for the sales of application software keys. Another template is a Social Media Marketing Panel, which appears to be designed as a storefront for a service that artificially boosts social media engagement on major social network sites. This inflation can include bogus &#34;likes&#34;, comments or views. CMSNT[.]co says that &#34;AI technology simulates real user behavior. No password required, just a public link. Trusted by over 15,000 customers.&#34;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Another template is customized for offering chron job services (scheduled tasks) using python, which can be used for tasks like web scraping.&lt;/p&gt;
&lt;p&gt;Our research revealed that CMSNT[.]co&#39;s templates are used by dozens of websites. But not everyone is paying CMSNT[.]co to use them. At some point the source code for some templates was &lt;a href=&#34;https://github.com/CMSNTSourceCode&#34; target=&#34;_blank&#34;&gt;leaked&lt;/a&gt;, resulting in some entities using the templates without paying for licenses.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;One of those freeloaders is Via17[.]com. &#34;Via&#34; is a slang term for hacked accounts, and it appears frequently on sites that are selling accounts. The compromised accounts may have been acquired using brute-force techniques, where attackers try different combinations of usernames and passwords, or from &#34;logs&#34; collected by information stealer (infostealer) malware. These types of malware logs, which can contain login credentials, payment card details, cryptocurrency wallet information and personally identifiable information extracted from infected devices, are routinely sold on underground forums and messaging platforms.&lt;/p&gt;
&lt;p&gt;In an &lt;a href=&#34;https://www.youtube.com/watch?v=jFGzpfAP8u8&#34; target=&#34;_blank&#34;&gt;instructional video&lt;/a&gt; on YouTube, a person affiliated with the site bills Via17[.]com as the &#34;#1 reputable website providing Facebook accounts.&#34; The video focuses on how people can access a Facebook account using a session token, which is a small data file that allows a user to remain signed into a website. Via17[.]com sells session tokens (also referred to as &#34;cookies&#34;) as part of some fake account offerings.&lt;/p&gt;
&lt;p&gt;One of the primary products at Via17[.]com is the resale of accounts from social networking sites. One package offers Vietnamese Facebook accounts with 10-50 friends with two-factor authentication enabled. More than 1,000 accounts are available at a price of 55,240 Vietnamese dong, or US$2.13 each. Other tiles advertise &#34;vintage&#34; Facebook accounts as old as 2006. Some accounts are listed as &#34;real&#34; accounts. It is unclear how Via17[.]com or its users have acquired them prior to sale.&amp;nbsp; &#34;Clone&#34; accounts are created by software, according to the site. Depending on the type of account purchased, the data provided includes a userid, password, the ability to collect 2FA codes or notifications, a recovery email address and session tokens.&lt;/p&gt;
&lt;p&gt;A similar account marketplace is nladsgiare[.]shop, which also runs the CMSNT[.]co website code. The advertisements for accounts on this site show the role that disposable email accounts play in the account trade. A section of the front page of the site advertises Facebook accounts that have Thai or &#34;foreign&#34; names that are linked to disposable email addresses from a service called mailclone[.]site.&lt;/p&gt;
&lt;p&gt;Anyone can generate an email address on mailclone[.]site. Content sent to the address - such as an email verification link - is visible directly on the site. The same style of verification is recommended for accounts on Via17[.]com, with the site recommending buyers get codes sent to accounts from another free, temporary e-mail service,&amp;nbsp; temp-mail[.]io.&lt;/p&gt;
&lt;p&gt;Via17[.]com recommends 11 other disposable email services that can be used for account registration.&lt;/p&gt;
&lt;h2&gt;Conclusion&lt;/h2&gt;
&lt;p&gt;Preventing fraudulent account registration is a careful balance between preventing fraud and introducing undue friction on customers. (Users may be legitimately using masking or email forwarding services -&amp;nbsp; consider Apple&#39;s Hide My Email &lt;a href=&#34;https://support.apple.com/en-gb/guide/iphone/iphcb02e76f7/ios&#34; target=&#34;_blank&#34;&gt;feature&lt;/a&gt;). Organizations are typically prepared to tolerate a certain level of fraud to avoid events in which potential customers cannot complete a registration - this must be balanced against the risks an abundance of bogus accounts poses via a degraded customer experience.&lt;/p&gt;
&lt;h2&gt;Mitigations&lt;/h2&gt;
&lt;p&gt;&lt;b&gt;Auth0&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;Auth0 customers have several tools at their disposal to mitigate fraudulent signups before, during and after the account creation process. Okta Threat Intelligence has written a&amp;nbsp; &lt;a href=&#34;https://auth0.com/docs/secure/attack-protection/playbooks/signup-attack-playbook&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;playbook&lt;/a&gt; to guide efforts to mitigate abuse.&lt;/p&gt;
&lt;p&gt;To protect their tenants from signup attacks, Auth0 customers can:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Use &lt;a href=&#34;https://auth0.com/docs/secure/attack-protection/bot-detection&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Bot Detection&lt;/a&gt; to challenge bots with a CAPTCHA of your choice within the &lt;a href=&#34;https://auth0.com/docs/secure/attack-protection/bot-detection#configure-bot-detection&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;configured risk tolerance&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Tighten &lt;a href=&#34;https://auth0.com/docs/secure/attack-protection/suspicious-ip-throttling#signup-attempts&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Suspicious IP Throttling&lt;/a&gt; limits on signup to reduce the number of accounts attackers can make from individual IPs.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Create a &lt;a href=&#34;https://auth0.com/docs/secure/tenant-access-control-list&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Tenant Access Control List&lt;/a&gt; (ACL) rules, which denies observed malicious activity from sources based on indicators such as IPs, ASNs, geolocation values and JA3/JA4 signatures and has been &lt;a href=&#34;https://auth0.com/blog/tenant-access-control-list-prevent-signup-fraud/&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;shown to help mitigate signup attacks&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;a href=&#34;https://support.auth0.com/center/s/article/Enforce-Email-Verification-With-Sending-Email-After-Each-Denied-Access&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Enforce email verification&lt;/a&gt; using post-login Actions or a one-time password.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;a href=&#34;https://support.auth0.com/center/s/article/How-to-combat-fradulent-signups-from-disposable-email-services&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Block registrations&lt;/a&gt; that use known disposable email domains with pre-user registration actions.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;a href=&#34;https://auth0.com/blog/detecting-signup-fraud-3-ways-to-use-auth0-logs-to-protect-your-business/&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Detect signup attacks&lt;/a&gt; with Auth0&#39;s open source &lt;a href=&#34;https://github.com/auth0/auth0-customer-detections/&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Security Detection Catalog&lt;/a&gt;, especially the rules detecting risks of signup fraud by &lt;a href=&#34;https://github.com/auth0/auth0-customer-detections/blob/8b304980bb1b2ae0908c8d05a0e77dfae7f10ff8/detections/risk_of_signup_fraud_by_disposable_domains.yml&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;disposable domains&lt;/a&gt; and by &lt;a href=&#34;https://github.com/auth0/auth0-customer-detections/blob/8b304980bb1b2ae0908c8d05a0e77dfae7f10ff8/detections/risk_of_signup_fraud_by_volume.yml&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;volume &lt;/a&gt;and &lt;a href=&#34;https://github.com/auth0/auth0-customer-detections/blob/main/detections/many_unverified_accounts_created.yml&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;mass unverified account creation events&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Implement identity proofing tools, like those in the &lt;a href=&#34;https://marketplace.auth0.com/categories/identity-proofing&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Auth0 Marketplace&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;b&gt;Okta Customer Identity&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;Okta Customer Identity also has controls that can be used to mitigate fraudulent sign up. Customers can block attackers before, during and after the signup process:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Identity Threat Protection, which is now in &lt;a href=&#34;/content/okta-www/mx/es-mx/blog/product-innovation/identity-threat-protection-oci.html&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;early access&lt;/a&gt; for Okta Customer Identity, evaluates IP reputation and looks at behavioral signals to block scripted account signups and signins and detect when threat actors use compromised credentials to sign up for accounts.&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Use Okta APIs or &lt;a href=&#34;https://marketplace.auth0.com/integrations/okta-workflows&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;Workflows&lt;/a&gt; to identify large batches of fraudulent registrations. Okta has published a sample &lt;a href=&#34;https://github.com/okta/customer-detections/tree/master/workflows/deactivate_ssr_users&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;workflow&lt;/a&gt; specifically to manage the abuse of self-service registration. The workflow compares the email address from a registration attempt and runs it against a customer-defined list of malicious or disposable domains. The workflow can be configured to deactivate these accounts.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Consider forcing verification of newly registered accounts via &lt;a href=&#34;https://developer.okta.com/docs/guides/authenticators-okta-email/aspnet/main/&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;email link or OTP validation&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;Consider performing &lt;a href=&#34;https://help.okta.com/wf/en-us/content/topics/workflows/use-case-identity-proofing.htm&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;identity-proofing&lt;/a&gt; with specialist third-party providers for users of high value services.&lt;/li&gt;
&lt;li&gt;Consider blocking the most risky anonymizers and proxies by leveraging &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/network/about-enhanced-dynamic-zones.htm&#34; style=&#34;background-color: rgb(255,255,255);&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;enhanced dynamic network zones&lt;/a&gt;. This stops attackers from reaching registration pages from high-risk services. Network blocking is the most extreme response and may not be an option for some.&lt;/li&gt;
&lt;/ul&gt;
]]>
                </description>
                <pubDate>Sat, 28 Feb 2026 16:00:00 +0000</pubDate>
                
                    <category>blog-post,threat-intelligence,ciam,threat-insights,fraudulent-registration</category>
                
                <dc:creator>Mathew Woodyard, Angelos K. Marnerides, Michael Photiades, Jeremy Kirk</dc:creator>
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/universities-contract-cheating-services/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/universities-contract-cheating-services/</link>
                <title>Universities exposed to account takeover risk from contract cheating services</title>
                <description>
                    <![CDATA[&lt;h2&gt;Executive Summary&lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence has identified extortion campaigns that target university students.&lt;/p&gt;
&lt;p&gt;These operations often masquerade as &amp;quot;tutoring&#34; or &#34;proctoring&#34; services, but function as &lt;a rel=&#34;noopener noreferrer&#34; target=&#34;_blank&#34; href=&#34;https://www.teqsa.gov.au/preventing-contract-cheating/what-contract-cheating-and-methods-reduce-it&#34;&gt;contract cheating operations&lt;/a&gt; that feed sophisticated identity-theft and financial-crime rackets.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;These &lt;a rel=&#34;noopener noreferrer&#34; target=&#34;_blank&#34; href=&#34;https://www.insidehighered.com/news/students/academics/2024/03/28/sting-operation-fools-proctoring-service-blackmail-attempted&#34;&gt;extortion campaigns&lt;/a&gt; appear to first involve local and online recruiting efforts that seek students as clients.&lt;/p&gt;
&lt;p&gt;In order for third parties to complete academic work on behalf of a student, students are asked to facilitate access for the proctoring services to academic systems, in some cases by sharing authentication credentials.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;These third parties then press the students for further payment by threatening to expose the student for cheating.&lt;/p&gt;
&lt;p&gt;The extortionists have been observed logging in from VPNs, residential, and mobile IP addresses in Kenya.&lt;/p&gt;
&lt;p&gt;Okta Threat Intelligence has collaborated with several universities and people to study this activity, including Glen Woolley, Andrew Tolhurst, and Damien Mathieson of the Cyber Security Operations team at the University of Sydney.&lt;/p&gt;
&lt;p&gt;This is not merely a matter of academic integrity; it is a &lt;a href=&#34;https://www.qaa.ac.uk/docs/qaa/guidance/contracting-to-cheat-in-higher-education-third-edition.pdf&#34;&gt;threat to student safety and standards&lt;/a&gt;, the university&#39;s security perimeter and as one research institute posits, &lt;a href=&#34;https://www.lowyinstitute.org/the-interpreter/contract-cheating-how-academic-dishonesty-could-endanger-national-security&#34;&gt;national security&lt;/a&gt;.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;These extortion schemes target students across numerous universities in the English-speaking world, including the United States, Canada and Australia. Merely providing academic cheating services is illegal in some jurisdictions. For example, Australia criminalized contract cheating and &lt;a href=&#34;https://www.teqsa.gov.au/about-us/news-and-events/latest-news/websites-blocked-protect-students-and-academic-integrity-0#:~:text=TEQSA%20has%20blocked%20another%2080,for%20professional%20and%20academic%20staff.&#34;&gt;ordered ISPs to block 555 websites&lt;/a&gt; offering these services. Regardless of jurisdiction, extorting students under threat of exposure is illegal.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;There are broader risks to universities because of how the academic work is completed. Attackers demand full access to student accounts, which could mean the transfer of login credentials and approval of multifactor authentication challenges or other kinds of remote access. This grants threat actors an ongoing foothold within the university&#39;s environment.&lt;/p&gt;
&lt;p&gt;While Okta Threat Intelligence has not directly observed a pivot from extortion to other abuses of student access in the clusters we are tracking, threat actors could conceivably leverage and monetize their access to achieve objectives such as &lt;a href=&#34;/content/okta-www/mx/es-mx/newsroom/articles/payroll-pirates-target-help-desks-to-siphon-employee-paychecks.html&#34;&gt;payroll piracy&lt;/a&gt;.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Okta is committed to helping customers, partners, and users understand the critical role identity security plays in these attacks.&lt;/p&gt;
&lt;h2&gt;From contract cheating to student extortion&lt;/h2&gt;
&lt;p&gt;In order to finish their academic work quickly with minimal effort, some students choose to engage third parties to complete academic tasks in their behalf.&lt;/p&gt;
&lt;p&gt;It is only after one of these third parties submits an assignment on behalf of a&amp;nbsp; student through university apps like Canvas and Blackboard that the extortion component of these campaigns commences.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;For instance, a student may pay $75 for one assignment, but after the assignment is submitted, the threat actor demands a further payment of $1,000 under threat of reporting the student. In almost all cases where the victim doesn&#39;t pay, the malicious actor will report the student. The malicious actor records voice and video communications with the student and may send emails to administrators.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Critically, the extortionists have leverage against their victims. Identity and access management logs may indicate that someone else has been using the student&#39;s account. The IP logs could show &#34;impossible travel,&#34; meaning a student account was accessed locally and then some time later from a locale it would have been impossible for the student to now be located.&lt;/p&gt;
&lt;h2&gt;Lure mechanisms: the &#34;academic support&#34; facade&lt;/h2&gt;
&lt;p&gt;Threat actors use a multi-channel approach to find victims, often tailoring their language and platform to specific student demographics. The extortionists thrive in high-pressure moments, such as during finals week or mid-terms.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;These services are advertised using both digital and physical channels.&amp;nbsp;&lt;/p&gt;
&lt;h3&gt;Digital channels&lt;/h3&gt;
&lt;p&gt;The most common lures are digital, designed to look like academic notifications or helpful peer-to-peer recommendations.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Marketing emails&lt;/b&gt;: Attackers send emails to students with subjects like &amp;quot;Struggling with your Final?&amp;quot; or &amp;quot;Expert Tutors Available - Guaranteed A+.&amp;quot; These often use professional-looking signatures to mimic official academic support messages.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Direct messaging (WeChat, WhatsApp, Telegram)&lt;/b&gt;: To overcome email controls enforced by many universities that are likely to block, flag or filter out spam, attackers also use popular messenger apps used by international student communities. These messages are often written in the student&#39;s native language.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Websites&lt;/b&gt;: Contract cheating services develop professional-looking websites to give themselves an air of legitimacy.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Physical channels&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Campus Postings&lt;/b&gt;: Accomplices of the attackers place physical flyers around campus.&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Coerced referrals&lt;/b&gt;: Once a student is already being extorted, the threat actor may demand that the student recruits more classmates. This turns the victim into an accessory, spreading the lure through trusted peer networks.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Campaign Objectives&lt;/h2&gt;
&lt;p&gt;The primary objective of these campaigns is financial crime, achieved by extorting students based on evidence of authorized access.&lt;/p&gt;
&lt;p&gt;The observed activity demonstrates clear intent to put students in a compromising situation in which they are either forced to pay or risk consequences from their academic institution.&amp;nbsp;&lt;/p&gt;
&lt;h3&gt;Data collected by threat actors&lt;/h3&gt;
&lt;p&gt;The malicious actors try to collect as much personal information as possible to ensure the success of their extortion plot.&amp;nbsp; These actors collect data such as:&amp;nbsp;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Personally identifiable information (PII)&lt;/b&gt;: Full name, home address, and phone number.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Institutional identifiers:&lt;/b&gt; Student ID number and official university email address.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Academic evidence:&lt;/b&gt; The assignment prompts, the student&#39;s personal notes, the completed assignment and even the course syllabus.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Proof of presence&lt;/b&gt;: Screen recordings or screenshots of the attacker logged into the student&#39;s portal (Canvas, Blackboard, etc.)&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Risks beyond student extortion&lt;/h2&gt;
&lt;p&gt;Universities and Colleges are attractive targets for financially-motivated cybercriminal groups. We assess that contract cheating and extortion services have the potential to expose institutions to additional fraudulent activity if the extortionists we observed were to capitalize on the persistent access to systems granted by students.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;a href=&#34;/content/okta-www/mx/es-mx/newsroom/articles/payroll-pirates-target-help-desks-to-siphon-employee-paychecks.html&#34;&gt;Payroll piracy&lt;/a&gt;: The same credentials used to access student portals may provide access to payroll systems in those circumstances where a student also performs work for the institution. With access to payroll accounts, attackers can change bank routing information before a pay cycle, redirecting a student&#39;s wages to attacker-controlled accounts.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Financial aid fraud: The same credentials used to access student portals may provide access to financial aid portals, providing opportunities to divert loan disbursements or apply for additional fraudulent grants in the student&#39;s name.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Phishing and spam: Threat actors may also choose to abuse the high reputation of a trusted .edu email address to bypass spam filters and target faculty, staff, or administration in an attempt to gain access to higher-privileged accounts.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Research and IP Theft: The same credentials used for access to student portals may provide access to proprietary university databases, journals, or sensitive research data in specialized fields like defense and biotechnology.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Student discount harvesting: Threat actors may abuse student identities to resell products and services purchased with a student discount.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Threat Response&lt;/h2&gt;
&lt;h3&gt;What we&#39;re doing&lt;/h3&gt;
&lt;p&gt;Okta is taking the following actions to mitigate this threat:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Proactively notifying institutions when we detect suspicious activity.&lt;/li&gt;
&lt;li&gt;Providing guidance and assistance to organizations to enhance the security of their Okta environments and assisting them to investigate any suspicious activity related to potentially compromised accounts.&lt;/li&gt;
&lt;li&gt;Maintaining ongoing working groups with higher education institutions.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Detections&lt;/h2&gt;
&lt;p&gt;In order to reach their objectives, attackers must have persistent access to the student&#39;s account long enough to run their extortion operation.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;If the university is using Okta as an Identity Provider, there are several technical indicators that can point to evidence of unauthorized account takeovers.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;What follows is a summary of detections available in the Okta platform.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Authenticator reuse&lt;/b&gt;: Attackers frequently register the same physical hardware such as a mobile phone to register as an MFA factor for multiple accounts that have been compromised. Analysts may see several student identities associated with the same device identifier in Okta logs, which is a strong sign of multiple account takeovers. Okta has a detection in the &lt;a href=&#34;https://sec.okta.com/articles/2025/05/leveraging-okta-syslogs-for-proactive-threat-detection/&#34;&gt;Customer Detection Catalog&lt;/a&gt;&amp;nbsp; on &lt;a href=&#34;https://github.com/okta/customer-detections&#34;&gt;GitHub&lt;/a&gt; for authenticator reuse &lt;a href=&#34;https://github.com/okta/customer-detections/blob/master/detections/device_registered_to_multiple_users.yml&#34;&gt;here&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Session initiated by user, completed by attacker&lt;/b&gt;: This behavior involves the attacker logging in using the student&#39;s credentials from a remote location. However, the MFA prompt, such as a push notification, is accepted by the student from their normal IP geolocation. This creates a session where the root session ID originates from a suspicious IP while the successful authentication success comes from a trusted IP. Okta has created a detection for this scenario &lt;a href=&#34;https://github.com/okta/customer-detections/blob/master/detections/mismatch_between_source_and_response_okta_verify_push.yml&#34;&gt;here&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Impossible travel&lt;/b&gt;: Student accounts that have been shared with contract cheating services will often show evidence of impossible travel. We routinely observe impossible travel scenarios where a student account logs in from their expected campus location but the event is followed almost immediately by a login from an IP address geolocated to Kenya, India or Pakistan. Often these aberrant IPs will solely login to Canvas, Blackboard or other assignment submission sites. Okta has a &lt;a href=&#34;https://github.com/okta/customer-detections/commit/55746694dcba24828f1b2a02b6e1c0900f16400e&#34;&gt;detection&lt;/a&gt; in the Customer Detection Catalog for impossible travel that is paired with a detection for a new device. Together, those are two key signals of a possible account takeover.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Intentional use of proxy services&lt;/b&gt;: Rather than merely being sloppy, we have observed threat actors intentionally use suspicious proxy services and IPs. This is part of their extortion operation: attackers leverage the impossible travel as evidence they can show university administrators. Use of IPs from unexpected locations, especially India and East Africa, can be indicative of an account takeover. Okta has a &lt;a href=&#34;https://github.com/okta/customer-detections/blob/master/hunts/hunt_sign_in_attempts_from_proxies.yml&#34;&gt;hunt&lt;/a&gt; in the Customer Detection Catalog for sign in attempts from proxies that customers can leverage.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Recommendations for Okta Customers&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Utilize authenticator enrollment policy to block device enrollment to specific geo-locations and to block enrollment from proxy services&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Block proxy services listed under the Network Indicators section below using&amp;nbsp;&lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/network/about-enhanced-dynamic-zones.htm&#34;&gt;dynamic network zones&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Block login or require step-up authentication from high risk or unexpected locations.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Network Indicators&lt;/h2&gt;
&lt;p&gt;Okta Threat intelligence has observed suspicious patterns of account access originating from Kenyan IPs. These IPs are not contained within one ASN, but frequently are associated with known suspicious proxying services:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;RAYOBYTE_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;NEXUS_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;PROXYRACK_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;IPCOLA_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;KOOKEEY_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;PLAINPROXIES_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;LUMINATI_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;9PROXY_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;PROXYAM_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;IPIDEA_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;ABCPROXY_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;NETNUT_PROXY&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;A note on estimate language&lt;/h3&gt;
&lt;p&gt;Okta Threat Intelligence teams the following terms to express likelihood or&amp;nbsp;probability as outlined in the US Office of the Director of National Intelligence&amp;nbsp;Community Directive 203 - Analytic Standards.&lt;/p&gt;
&lt;table cellpadding=&#34;5&#34; cellspacing=&#34;0&#34; border=&#34;0&#34; width=&#34;800&#34;&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;th&gt;Likelihood&lt;/th&gt;
&lt;th&gt;Almost&lt;br&gt;
no&amp;nbsp;chance&lt;/th&gt;
&lt;th&gt;Very&lt;br&gt;
unlikely&lt;/th&gt;
&lt;th&gt;Unlikely&lt;/th&gt;
&lt;th&gt;Roughly&lt;br&gt;
even&amp;nbsp;chance&lt;/th&gt;
&lt;th&gt;Likely&lt;/th&gt;
&lt;th&gt;Very&lt;br&gt;
likely&lt;/th&gt;
&lt;th&gt;Almost&lt;br&gt;
certain(ly)&lt;/th&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Probability&lt;/td&gt;
&lt;td&gt;Remote&lt;/td&gt;
&lt;td&gt;Highly&lt;br&gt;
improbable&lt;/td&gt;
&lt;td&gt;Improbable&lt;/td&gt;
&lt;td&gt;Roughly&lt;br&gt;
even odds&lt;/td&gt;
&lt;td&gt;Probable&lt;/td&gt;
&lt;td&gt;Highly&lt;br&gt;
Probable&lt;/td&gt;
&lt;td&gt;Nearly&lt;br&gt;
Certain&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Percentage&lt;/td&gt;
&lt;td&gt;1-5%&lt;/td&gt;
&lt;td&gt;5-20%&lt;/td&gt;
&lt;td&gt;20-45%&lt;/td&gt;
&lt;td&gt;45-55%&lt;/td&gt;
&lt;td&gt;55-80%&lt;/td&gt;
&lt;td&gt;80-95%&lt;/td&gt;
&lt;td&gt;95-99%&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
]]>
                </description>
                <pubDate>Mon, 16 Feb 2026 08:00:00 +0000</pubDate>
                
                    <category>blog-post,threat-intelligence,identity-theft,ciam,threat-insights</category>
                
                
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/detecting-openclaw-advanced-posture-checks/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/detecting-openclaw-advanced-posture-checks/</link>
                <title>Detecting OpenClaw using advanced posture checks</title>
                <description>
                    <![CDATA[&lt;p&gt;OpenClaw is a free and open-source &#34;personal AI assistant&#34; that a user can connect to the local resources on their computer, messaging applications, calendars, and &lt;a href=&#34;https://www.okta.com/newsroom/articles/agents-run-amok--identity-lessons-from-moltbook-s-ai-experiment/&#34;&gt;anything else they want the agent to access&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Right now, at least one of your users is experimenting with a personal assistant like OpenClaw. How you feel about that depends largely on the risk appetite of your organization, and how quickly you can spin up resources to assess the risk of this week&#39;s AI buzztoy. This stuff is coming at us fast.&lt;/p&gt;
&lt;p&gt;A &#34;personal AI assistant&#34; doesn&#39;t need to be malicious or vulnerable for you to want to wrap some policy around its use on corporate-issued devices.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;The facts are:&lt;br&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Personal AI assistants, by their nature, will seek broad system access - interacting with files, processes, and network resources - which makes it a powerful tool if it were ever abused.&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Personal AI assistants may install persistence mechanisms like launchd services and binaries across multiple paths, making them difficult to fully remove.&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;The default listening port for these personal assistants could be exploited for remote access to your device or command-and-control.&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;The most conservative option would be to block the use of these technologies until your team has had some time to figure out how to use them safely. (See these &lt;a href=&#34;https://auth0.com/blog/five-step-guide-securing-moltbot-ai-agent/&#34;&gt;tips from the Auth0 team&lt;/a&gt; if you&#39;re experimenting with OpenClaw).&amp;nbsp;&lt;/p&gt;
&lt;p&gt;You may also want to make access decisions for specific resources based on whether an AI assistant is downloaded, installed, or actively listening on a device used to access enterprise resources.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;That&#39;s where Okta advanced posture checks can play a role. Advanced posture checks incorporates osquery-based posture evaluations on any device running admin-issued versions of the Okta Verify client.&lt;/p&gt;
&lt;p&gt;By integrating detection queries like the samples provided below into advanced posture checks, organizations can automatically evaluate device health at authentication time and enforce access policies that, for example:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Block or restrict sign-ins from devices where OpenClaw is detected&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Deny access to specific sensitive resources (apps) from devices where OpenClaw is detected&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Trigger workflows that notifies administrators of a detection.&lt;br&gt;
&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;In all cases, administrators can create customized remediation advice for the user. Users can be instructed to take the actions necessary to restore access to specific resources, without having to call the IT helpdesk.&lt;/p&gt;
&lt;h2&gt;Sample queries&lt;/h2&gt;
&lt;p&gt;Let&#39;s assume OpenClaw is the personal AI assistant you want to check for. There are a number of approaches to detecting its use on a MacOS device.&lt;/p&gt;
&lt;h4&gt;&lt;b style=&#34;font-family: adobe-clean, &amp;quot;Source Sans Pro&amp;quot;, -apple-system, BlinkMacSystemFont, &amp;quot;Segoe UI&amp;quot;, Roboto, Ubuntu, &amp;quot;Trebuchet MS&amp;quot;, &amp;quot;Lucida Grande&amp;quot;, sans-serif;&#34;&gt;Launchd&lt;/b&gt;&lt;/h4&gt;
&lt;p&gt;Let&#39;s start with persistent services/daemons by searching launchd for the term &#34;OpenClaw&#34;. OpenClaw can be configured to launch at startup before you&#39;ve even opened your terminal. This is part of the reason why personal AI assistants make people very, very nervous.&lt;/p&gt;
&lt;pre&gt;
SELECT 1 AS result FROM (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT path&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM launchd&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE name LIKE &#39;%openclaw%&#39;&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;LIMIT 1);
&lt;/pre&gt;
&lt;h4&gt;&lt;b&gt;Files&lt;/b&gt;&lt;/h4&gt;
&lt;p&gt;Advanced posture checks can also search for the presence of configuration files and binaries in common installation paths.&lt;/p&gt;
&lt;pre&gt;
SELECT 1 AS result FROM (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT path&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM file&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE path LIKE &#39;/Users/%%/.openclaw/openclaw.json&#39;&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/%%/.openclaw/%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/Users/%%/.volta/bin/openclaw&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/Users/%%/.nvm/current/bin/openclaw&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/usr/bin/openclaw&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/usr/local/bin/openclaw&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/opt/homebrew/bin/openclaw&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/Applications/OpenClaw.app&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;LIMIT 1);
&lt;/pre&gt;
&lt;h4&gt;Running processes&lt;/h4&gt;
&lt;p&gt;Perhaps you&#39;re less concerned by whether OpenClaw has ever run on the machine, and more concerned about whether it&#39;s running while a user is signing in to protected resources?&lt;/p&gt;
&lt;p&gt;SELECT 1 AS result FROM (&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT path&amp;nbsp;&lt;/p&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM processes&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE name LIKE &#39;%openclaw%&#39;&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR cmdline LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;LIMIT 1
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;);
&lt;/pre&gt;
&lt;h4&gt;Homebrew packages&lt;/h4&gt;
&lt;p&gt;OpenClaw leans on Homebrew for access to system-level dependencies. The presence of a homebrew installation with the name &#34;OpenClaw&#34; is another breadcrumb to follow.&lt;/p&gt;
&lt;pre&gt;
SELECT 1 AS result FROM (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT path&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM homebrew_packages&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE name LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;LIMIT 1
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;);
&lt;/pre&gt;
&lt;h4&gt;npm package checks&lt;/h4&gt;
&lt;p&gt;The presence of an npm package of the same name also offers a detection opportunity.&lt;/p&gt;
&lt;pre&gt;
SELECT 1 AS result FROM (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT path&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM npm_packages&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE name LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;LIMIT 1
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;);
&lt;/pre&gt;
&lt;p&gt;&lt;h4&gt;Listening ports&lt;/h4&gt;
&lt;p&gt;By default, OpenClaw listens on several network ports:&lt;/p&gt;
&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;18789 (TCP): The main port for the WebSocket Gateway, which coordinates connections between clients (CLI, web UI, mobile apps) and the AI agent.&lt;/li&gt;
&lt;li&gt;18791 (TCP): Used for browser-based control/dashboard access.&lt;/li&gt;
&lt;li&gt;9090: The application often defaults to using port 9090 for its service mode. Users frequently deploy OpenClaw using Docker containers, where mapping this port is necessary to access the service, commonly using 0.0.0.0:9090.&lt;/li&gt;
&lt;/ul&gt;
&lt;pre&gt;
SELECT 1 AS result FROM (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT path&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM listening_ports&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE port IN&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
(&#39;9090&#39;, -- Default OpenClaw self-hosted port.
&lt;/pre&gt;
&lt;pre&gt;
&#39;18789&#39;, -- The main port for the WebSocket Gateway.&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&#39;18791&#39; -- Used for browser-based control/dashboard access.
&lt;/pre&gt;
&lt;pre&gt;
 )
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR&amp;nbsp; path LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;LIMIT 1
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;);
&lt;/pre&gt;
&lt;h4&gt;Installed applications&lt;/h4&gt;
&lt;p&gt;Advanced posture checks can also simply check if an app of this name is installed on the (MacOS) system.&lt;/p&gt;
&lt;pre&gt;
SELECT 1 AS result FROM (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT path&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM apps&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE name LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR bundle_identifier LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;LIMIT 1
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;);
&lt;/pre&gt;
&lt;h4&gt;&lt;br&gt;
Docker images&lt;/h4&gt;
&lt;p&gt;Advanced posture checks can also check for whether OpenClaw is running in a container. Here is a check for Docker images that use the name &#34;OpenClaw&#34;...&lt;/p&gt;
&lt;pre&gt;
SELECT 1 AS result FROM (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT id&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM docker_images&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE tags LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;LIMIT 1
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;);
&lt;/pre&gt;
&lt;h4&gt;Docker containers&lt;/h4&gt;
&lt;pre&gt;
SELECT 1 AS result FROM (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT id&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM docker_containers&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE image LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;LIMIT 1
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;);
&lt;/pre&gt;
&lt;h4&gt;All together now&lt;/h4&gt;
&lt;p&gt;Given many of these detections rely on mutable names, a single query (or even two) might be prone to false positives. You may find that a few in combination deliver more consistent results.&lt;/p&gt;
&lt;p&gt;The final query I&#39;ll leave you with attempts to detect the presence of OpenClaw on a macOS device by examining multiple system sources and combining the results into a single detection score.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Each source contributes a count of matches. These counts are summed into a final score:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Score ? 2&amp;nbsp; ? openclaw_detected = 0 (insufficient confidence of detection)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Score &amp;gt; 2 ? openclaw_detected = 1 (confident detection)&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;The threshold of 2 helps avoid false positives by requiring multiple indicators before flagging a device.&lt;/p&gt;
&lt;pre&gt;
WITH launch_claw AS (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT COALESCE(COUNT(*), 0) as total
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM launchd&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE name LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
),&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;file_claw AS (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT COALESCE(COUNT(*), 0) as total
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM file&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE path LIKE &#39;/Users/%%/.openclaw/openclaw.json&#39;&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;-- OR path LIKE &#39;/%%/.openclaw/%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/Users/%%/.volta/bin/openclaw&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/Users/%%/.nvm/current/bin/openclaw&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/usr/bin/openclaw&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/usr/local/bin/openclaw&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/opt/homebrew/bin/openclaw&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR path LIKE &#39;/Applications/OpenClaw.app&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;),
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;claw_process AS (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT COALESCE(COUNT(*), 0) as total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM processes&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE name LIKE &#39;%openclaw%&#39;&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR cmdline LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;),
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;homebrew_claw AS (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT COALESCE(COUNT(*), 0) as total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM homebrew_packages&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE name LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;),
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;npm_claw AS (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT COALESCE(COUNT(*), 0) as total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM npm_packages&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE name LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;),
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;netports_claw AS (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT COALESCE(COUNT(*), 0) as total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM listening_ports&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE port IN&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
(&#39;9090&#39;, -- Default OpenClaw self-hosted port.
&lt;/pre&gt;
&lt;pre&gt;
&#39;18789&#39;, -- The main port for the WebSocket Gateway.&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&#39;18791&#39; -- Used for browser-based control/dashboard access.
&lt;/pre&gt;
&lt;pre&gt;
 )
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR&amp;nbsp; path LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;),
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;apps_claw AS (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT COALESCE(COUNT(*), 0) as total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM apps&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE name LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;OR bundle_identifier LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;),
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;docker_image_claw AS (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT COALESCE(COUNT(*), 0) as total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM docker_images&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE tags LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;),
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;docker_container_claw AS (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT COALESCE(COUNT(*), 0) as total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM docker_containers&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHERE image LIKE &#39;%openclaw%&#39;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;),
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;final_score AS (
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;SELECT&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;+ file_claw.total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;+ claw_process.total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;+ homebrew_claw.total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;+ npm_claw.total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;+ netports_claw.total&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;+ apps_claw.total
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;+ docker_image_claw.total
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;+ docker_container_claw.total
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;AS score
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;FROM launch_claw, file_claw, claw_process, homebrew_claw, npm_claw, netports_claw, apps_claw, docker_image_claw, docker_container_claw
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;)
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;SELECT&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;CASE&amp;nbsp;
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHEN score &amp;lt;= 2 THEN 0
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;WHEN score &amp;gt; 2 THEN 1
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;END AS openclaw_detected
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;FROM final_score
&lt;/pre&gt;
&lt;pre&gt;
&amp;nbsp;;
&lt;/pre&gt;
&lt;h2&gt;More clawsome detections&lt;/h2&gt;
&lt;p&gt;Detecting the presence of a new and unverified application like OpenClaw is one of numerous ways in which advanced posture checks can be used to ensure resources are only accessed from devices exhibiting strong hygiene.&lt;br&gt;
&lt;br&gt;
Stay tuned for more!&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
]]>
                </description>
                <pubDate>Mon, 09 Feb 2026 16:00:00 +0000</pubDate>
                
                    <category>blog-post,ai-agents,ai,threat-intelligence</category>
                
                <dc:creator>Rafa Bono</dc:creator>
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/the-north-korean-on-your-payroll/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/the-north-korean-on-your-payroll/</link>
                <title>The North Korean on your payroll</title>
                <description>
                    <![CDATA[&lt;p&gt;In September 2025, Okta Threat Intelligence &lt;a href=&#34;https://www.okta.com/newsroom/articles/north-korea-s-it-workers-expand-beyond-us-big-tech/&#34;&gt;published research&lt;/a&gt; from a large-scale analysis into fraudulent employment schemes conducted by Democratic People&#39;s Republic of Korea (DPRK) IT Workers (ITW).&amp;nbsp;&lt;/p&gt;
&lt;p&gt;That research collated data from over 130 actors, conducting over 6500 interviews with 500 companies.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;In this post, we look specifically at the activities of two individual personas. We selected these two examples from a large list of actors that we continue to track because they exemplify the typical tools, techniques and procedures (TTPs) employed by DPRK ITW actors. Additionally, each had novel observables that can further inform defenders against these efforts.&lt;/p&gt;
&lt;p&gt;These two actors reveal two interesting TTPs DPRK actors use to land employment: the abuse of legitimate LinkedIn profiles to pass reference checks, and the abuse of stolen identities.&lt;/p&gt;
&lt;h2&gt;#1 - Meet &#34;JJ&#34;&amp;nbsp;&lt;/h2&gt;
&lt;p&gt;The first of the two actors we will detail we&#39;ll refer to as &#34;JJ&#34;. This actor has prolifically interviewed for roles in multiple verticals over two years, with an overrepresentation of roles in AI and healthcare.&lt;br&gt;
&lt;/p&gt;
&lt;p&gt;The email account used by this actor is similar in structure to other DPRK-linked actors, in that it utilizes a free webmail service and the account name incorporates references to software development and other randomized alphanumeric characters. Open-source intelligence (OSINT) research conducted into the email address used by this actor uncovered a number of online services accounts that are very typical of DPRK ITW actors. All of these accounts are used exclusively for job applications and associated tasks:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Job board and hiring platforms&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Scheduling platforms popular with recruiters&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Document organization workspaces with AI assistance&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Dynamic DNS services&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Online coding platforms&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;While not observed with this specific actor, Okta Threat Intelligence has also used OSINT techniques to observe email addresses used by DPRK actors being registered to the following services:&amp;nbsp;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Freelancer employment platforms&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Article authoring and publishing platforms&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Document creation and managements&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Language learning platforms&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Online communications&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Software development social platforms&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Online PDF platforms&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Coding assessment platforms&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;DPRK actors use these online accounts and fabricated resumes to effectively create an artificial &#34;persona&#34;. These personas appear &amp;quot;out of thin air&amp;quot;, inheriting the online presence required for a professional applying for roles, but without any evidence of personal use of any internet services. The exclusive use of these specific services, combined with the absence of any personal online footprint, creates a pattern highly indicative of an artificial persona.&lt;/p&gt;
&lt;p&gt;Additional &#34;tells&#34; very common to these actors can sometimes be observed in the document properties of PDF resumes they provide. Okta Threat Intelligence can provide customers with further details on these methods of detection - please talk to your account manager to find out more.&lt;/p&gt;
&lt;h3&gt;Becoming JJ&lt;/h3&gt;
&lt;p&gt;During the two years of observed activity, our threat actor JJ created and subsequently abandoned several personas.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Until recently, JJ told recruiters that he did not have a LinkedIn profile. Okta Threat Intelligence occasionally observes LinkedIn profiles associated with the persona email addresses set up by DPRK ITW actors. The scarcity of connections, posts, recommendations, other content, and activity on these profiles can be used to identify a lack of authenticity. Often we discover that a LinkedIn profile listed by a DPRK ITW actor has been disabled thanks to the detection and enforcement efforts of the LinkedIn security team.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;In September 2025, JJ was observed providing recruiters an active LinkedIn profile for the first time. The LinkedIn profile matched the inauthentic name they were using to apply for roles at the time, and doesn&#39;t feature a profile picture. At first glance, the LinkedIn profile appeared robust and realistic, unlike most LinkedIn profiles established for DPRK IT Worker fraud. For example, the profile had:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Almost 200 connections&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Links to a GitHub account with realistic content (see later in report for example of an unrealistic GitHub account)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Multiple &#34;skills&#34; listed, many of which were endorsed by multiple third-parties. The endorsing LinkedIn accounts appeared to be authentic.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;A happy false-positive&lt;/h3&gt;
&lt;p&gt;Our investigation determined that the person represented in the LinkedIn profile was, until recently, a genuine employee of the listed organization.&lt;/p&gt;
&lt;p&gt;Our assessment is that the actor has simply misrepresented a genuine Linkedin profile as their own, altering the name of their fraudulent persona to fit that of a real human to align with the employment criteria. Our confidence in this assessment was also based on the fact that the DRPK actor&#39;s email address was not the email address used for the legitimate LinkedIn profile. It was a form of &#34;stolen valour&#34; designed to increase their chances of employment.&lt;/p&gt;
&lt;h3&gt;A challenge for verification&lt;/h3&gt;
&lt;p&gt;This technique - creating a persona based on a real identity - reinforces the need for strong identity verification prior to any form of employment. Employers should not rely on a LinkedIn profile as a basis for determining employment history. Verification requests to current or recent employers, asking only if a person with that name was employed in the role in the timeframes listed on LinkedIn, will not reveal the fraud. It is trivial for a threat actor to employ this technique, or to generate resumes directly from a co-opted Linkedin profile using an online resume generator or an AI-augmented system that consumes a public profile as an input. The actor simply creates an altered email address and phone number and makes the task of an HR screener far more demanding.&lt;/p&gt;
&lt;p&gt;Prospective employers should incorporate identity verification techniques such as &lt;a href=&#34;https://auth0.com/docs/secure/mdl-verification&#34;&gt;mobile drivers license verification&lt;/a&gt;. If relying on knowledge factors, verifiers should only base assessments on definitively non-public information such as partially-redacted national ID number or the name of the last manager at the role. Employers cannot rely on date of birth for robust verification as this information is readily available in public data and people-search services.&lt;/p&gt;
&lt;h2&gt;#2 &amp;quot;EM&amp;quot; gets hired&lt;/h2&gt;
&lt;p&gt;We will refer to our second actor as &amp;quot;EM&amp;quot;. EM&#39;s employment fraud activity stretches back over a year, with hundreds of interviews again across all verticals, but very much favoring AI-related roles and organizations. Okta Threat Intelligence also observed EM interviewing with sensitive critical national infrastructure (CNI) organizations such as commercial aviation, communications providers, internet service providers, a voting technology company and intelligence and defense contractors.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;EM has a statistically high occurrence of succeeding in first interviews and being offered&amp;nbsp; multiple rounds of interviews with individual organizations, and is likely to have been hired by several organisations into software development roles.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;We set out to discover some of the secrets to EM&#39;s success.&lt;br&gt;
&lt;/p&gt;
&lt;p&gt;The co-opted persona used by EM appears to have been crafted based on an online photograph of a legitimate person who unfortunately also displayed enough information online to enable the DPRK (and potentially others) to co-opt his identity.&amp;nbsp;&lt;/p&gt;
&lt;h3&gt;The real EM and an identity problem&lt;/h3&gt;
&lt;p&gt;EM claims to be a US citizen when asked about employment eligibility, and presents very realistic identity documents. Research into the name used by this actor finds that there is only one real person with this distinct name. We found photos of a person, holding up an identity document almost identical to the document our actor presents as his own, with a different photograph and signature.&lt;/p&gt;
&lt;h3&gt;The DPRK EM&lt;/h3&gt;
&lt;p&gt;EM&#39;s professed residential and employment history differs significantly from that of the real person whose identity was assumed. Okta Threat Intelligence observed EM offering two different contact phone numbers. Both are VoIP phones - ubiquitous with DPRK actors - and one has a Caller ID location that contradicts their professed biography. The LinkedIn profile listed in their resume has since been taken down by the team at LinkedIn.&lt;/p&gt;
&lt;pre&gt;
lookup cname = SEATTLE WA
lookup cname = WESTPORT WA
&lt;/pre&gt;
&lt;p&gt;DPRK ITW actors often create impressive-looking GitHub accounts to backstop their technical proficiency for job interviews. EM is no exception to this.&lt;/p&gt;
&lt;p&gt;A GitHub account used by EM has thousands of contributions, ostensibly dating back to 2011.&amp;nbsp;&lt;br&gt;
&lt;/p&gt;
&lt;p&gt;However it appears that EM forged most of the commit dates .&lt;br&gt;
&lt;br&gt;
The actual earliest contribution date from EM in this account can be determined using the GitHub API (see request response below), which returns a date of December 2024, not 2011.&lt;/p&gt;
&lt;pre&gt;
?&amp;nbsp; ~ curl -s https://api.github.com/repos/em???????/D??????-W?????? | jq -r &#39;.created_at&#39;
&lt;/pre&gt;
&lt;pre&gt;
2024-12-14T??:??:00Z
&lt;/pre&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;This actor simply changed the year of their unsigned commit date from 2024 to 2011.&lt;/p&gt;
&lt;h3&gt;The many (AI) faces of EM&lt;/h3&gt;
&lt;p&gt;The face of EM, as presented in various online profiles, is inconsistent. None of them are at all similar to the image used in EM&#39;s forged identity documents.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;They appear to the human eye as likely AI creations, and multiple online AI-detection tools offer mixed-high confidence assessments when asked if the profile pictures were AI generated.&lt;/p&gt;
&lt;p&gt;A third profile picture, likely sourced from a now-deleted LinkedIn account, lacks the necessary resolution to accurately determine if it was AI-generated. It is again clearly not the same as the forged identity or other AI-generated images used by the actor.&lt;/p&gt;
&lt;h3&gt;The other DPRK EM?&lt;/h3&gt;
&lt;p&gt;During the course of our research, Okta Threat Intelligence assessed two additional professional profiles with a distinctly different biography and profile picture that tools identified as likely not being AI-generated.&lt;/p&gt;
&lt;p&gt;As the table below shows, the two profiles show a very different story. This may be a different DPRK ITW actor using the same identity, or an earlier iteration of EM&#39;s fictional biography.&lt;/p&gt;
&lt;h3&gt;Your new (DPRK) hire&lt;/h3&gt;
&lt;p&gt;During our research, we often make assessments as to whether a DPRK ITW actor has successfully been hired into a role. In this case we can say with high confidence that EM has been hired: thanks to a LinkedIn post by their new employer, welcoming their newest hire.&lt;/p&gt;
&lt;p&gt;The photo used in this post is even more obviously AI-generated than any of the other photographs we analyzed.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Steps have been taken to contact this organization to inform them of our observations.&lt;/p&gt;
&lt;h2&gt;Conclusion&lt;/h2&gt;
&lt;p&gt;Just as with genuine candidates hunting for work, the vast majority of &lt;a href=&#34;https://www.okta.com/newsroom/articles/north-korea-s-it-workers-expand-beyond-us-big-tech/&#34;&gt;interviews with DPRK facilitators and agents&lt;/a&gt; do not progress to a second interview or job offer.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Some actors however seem to be more competent at crafting personas and passing screening interviews. Their skill isn&#39;t limited to an ability to impress a prospective employer, but also to the &lt;a href=&#34;https://sec.okta.com/articles/2025/04/GenAIDPRK/&#34;&gt;tools and techniques&lt;/a&gt; that DPRK ITW actors use to try to obfuscate their actual origins.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Given the vast quantities of job applications and interviews being conducted, the various operators in the IT Worker scheme are clearly &#34;learning from their mistakes&#34; - in many cases duplicating approaches (CV structure and elements, Linkedin profile construction and interview support technologies) that have succeeded in progressing one application over another. A kind of IT Worker natural selection is at play. The most successful actors are very prolific, and scheduled hundreds of interviews each. We consider it likely that they often act as &#34;interview brokers&#34; in order to land employment positions that are then handed over to other DPRK ITW actors.&lt;/p&gt;
&lt;h3&gt;The third-party contractor risk&lt;/h3&gt;
&lt;p&gt;Our research revealed a large number of DPRK IT Workers seek temporary contract work as software developers hired out to third-party organizations. We assess that these companies are potentially less likely to enforce rigorous background checks on these short-term fixed task employees than the companies that they are contracting to would for direct-hire employees.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;This highlights the importance of performing such checks not only on direct-hire employees, but also on all individuals given access to company resources via third-party service providers.&lt;/p&gt;
&lt;h3&gt;Background checks can never be optional&lt;/h3&gt;
&lt;p&gt;In this report we&#39;ve highlighted an example of the deliberate co-option of the identity of a genuine person, together with their professional history. Rigorous background checking and employment verification will be needed to pierce this identity misrepresentation. Yet we also observed the hiring of an actor whose artificial identity would not stand up to even the most cursory use of a search engine.&lt;/p&gt;
&lt;p&gt;Organizations that unwittingly hire a DPRK actor&amp;nbsp; risk a potential de facto breach of sanctions obligations and associated legal exposure. Each compromised hire can also provide the DPRK with:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Direct financial gain (salary payments diverted to the regime)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Privileged internal access to sensitive systems, data, and networks&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Operational leverage for ransomware, extortion, or follow-on cyber activity&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Loss of commercially-sensitive corporate secrets&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Strategic intelligence collection and access to support future offensive operations&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Organizations should therefore adopt a layered defense, including rigorous identity verification during recruitment, ongoing monitoring of the access and behaviour patterns of remote workers, and a clear incident response plan for managing insider or supply chain threats. When hiring for positions of elevated trust and access, in-person verification of identity and documents and collection/provision of equipment and access tokens is a relatively small cost given the risk the organization is taking on. Access for remote employees and especially third-party contractors should be strictly limited to the minimum required to perform their role.&lt;/p&gt;
&lt;h1&gt;Steps to take to counter this threat&lt;/h1&gt;
&lt;p&gt;Okta Threat Intelligence assesses that organizations across all verticals - particularly those advertising remote or contract roles - should adopt a layered and proactive approach to recruitment, onboarding, and insider-threat monitoring. Okta recommends that organizations:&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;ol&gt;
&lt;h4&gt;1. Strengthen applicant identity verification&lt;/h4&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Require verifiable government-issued ID checks at multiple stages of recruitment and employment&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Cross-check stated locations with IP addresses (include VPN usage detection), time-zone behaviour, payroll banking information and delivery addresses provided for shipping hardware.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Use accredited third-party services to authenticate identity documents, prior employment, and academic credentials&lt;br&gt;
&amp;nbsp;&lt;/p&gt;
&lt;h4&gt;2. Tighten recruitment &amp;amp; screening processes&lt;/h4&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Train HR and recruiters to identify red flags. Encourage processes that would identify whether a candidate is swapped out between rounds of interviews. Teach them to identify behavioural cues such as poor knowledge of the area they claim to reside in, a refusal to meet in person, a refusal to turn on camera or remove background filters during interviews, or interviewing using a very poor internet connection. Identify duplicated resumes, inconsistent timelines, mismatched time zones and unverifiable references. Assess the candidate&#39;s online footprint and social media presence against the information provided. Where evidence of previous work is provided, investigate whether these projects were simply cloned from the repositories of legitimate user profiles.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Verify the history of edits to CVs and PDFs in document metadata and other technical &#34;tells&#34; associated with duplication and reuse.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Add structured technical and behavioural verification (live coding or writing performed under recruiter observation).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Require corporate email references (not free webmail) and confirm via outbound call to the main switchboard numbers of the reference organization. Ensure these references incorporate elements other than revealed in for example public LinkedIn profiles, such as last-manager&#39;s name.&lt;br&gt;
&amp;nbsp;&lt;/p&gt;
&lt;h4&gt;3. Enforce role-based and segregated access controls&lt;/h4&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Default new or contingent workers to least-privilege profiles and unlock additional access once probationary checks are complete.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Segment development, testing and production; require peer review and approval workflows for code merges and deployments.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Monitor for anomalous access patterns (large data pulls, off-hours logins from unexpected geos/VPNs, credential sharing).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Employ &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-governance/access-certification/ac-get-started.htm&#34;&gt;access certification campaigns&lt;/a&gt; to govern ongoing access.&lt;br&gt;
&amp;nbsp;&lt;/p&gt;
&lt;h4&gt;4. Monitor contractors and third-party service providers&lt;/h4&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Where possible, contractually mandate ongoing identity verification standards, background checks, strong authentication policies, device-security baselines and rights to audit.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Require named-user accounts (no shared logins or internal service accounts where possible) and separate tenant/project access for each client environment.&lt;br&gt;
&amp;nbsp;&lt;/p&gt;
&lt;h4&gt;5. Implement insider-threat and security awareness programs&lt;/h4&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Establish a dedicated insider-risk function or at least a working group spanning HR, Legal, Security, and IT.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Provide targeted training for recruiters, hiring managers, and technical leads on ITW tradecraft and screening controls.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Educate and empower hiring managers and staff members to observe and submit reports of potentially strange behaviour by their peers that raise questions as to their identity, goals, and locations.&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Create safer reporting channels for suspicious behaviour or candidate concerns.&lt;br&gt;
&amp;nbsp;&lt;/p&gt;
&lt;h4&gt;6. Coordinate with law enforcement and industry peers&lt;/h4&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Share indicators of compromise and suspicious candidate patterns with national cybercrime units and ISAC/ISAO groups.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Develop methods for the &#34;insider-risk&#34; group to receive and action indicators (email addresses, IP addresses, VPN providers, document creation, and behavioural indicators) and be prepared to &#34;share back&#34; relevant findings.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Actively participate in information-sharing forums to track evolving ITW tactics and tooling.&lt;br&gt;
&amp;nbsp;&lt;/p&gt;
&lt;h4&gt;7. Conduct regular risk assessments and red-team exercises&lt;/h4&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Model insider and malicious contractor attack paths; quantify potential business impact.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Perform red team exercises that test the hiring pipeline (simulated DPRK application and interviews) to assess identity verification processes.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Update incident response plans to include scenarios involving malicious insiders, compromised contractors, and expedited access revocation.&lt;br&gt;
&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Okta Threat Intelligence appreciates the assistance of &lt;a href=&#34;https://epieos.com/&#34;&gt;Epieos&lt;/a&gt; in the research for this post.&lt;/p&gt;
]]>
                </description>
                <pubDate>Wed, 28 Jan 2026 16:00:00 +0000</pubDate>
                
                    <category>blog-post,threat-intelligence,iam,threat-insights,identity-theft,fraudulent-registration</category>
                
                <dc:creator>, </dc:creator>
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/phishing-kits-adapt-to-the-script-of-callers/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/phishing-kits-adapt-to-the-script-of-callers/</link>
                <title>Phishing kits adapt to the script of callers</title>
                <description>
                    <![CDATA[&lt;p&gt;Okta Threat Intelligence has detected and dissected multiple custom phishing kits that have evolved to meet the specific needs of voice-based social engineers (&#34;callers&#34;) in vishing campaigns.&lt;/p&gt;
&lt;p&gt;These custom kits are made available on an as-a-service basis and are increasingly used by a growing number of intrusion actors targeting Google, Microsoft, Okta and a range of cryptocurrency providers.&lt;/p&gt;
&lt;p&gt;The kits are capable of intercepting the credentials of targeted users, while also presenting the supporting context required to convince users to approve MFA challenges, or to take other actions in the interests of the attacker on the phone. They can be adapted on the fly by callers to control what pages are presented in the user&#39;s browser, in order to sync with the caller&#39;s script and whatever legitimate MFA challenges the caller is presented with as they attempt to sign-in.&lt;/p&gt;
&lt;p&gt;&#34;Once you get into the driver&#39;s seat of one of these tools, you can immediately see why we are observing higher volumes of voice-based social engineering,&#34; said Moussa Diallo, threat researcher at Okta Threat Intelligence. &#34;Using these kits, an attacker on the phone to a targeted user can control the authentication flow as that user interacts with credential phishing pages. They can control what pages the target sees in their browser in perfect synchronization with the instructions they are providing on the call. The threat actor can use this synchronization to defeat any form of MFA that is not phishing-resistant.&#34;&lt;/p&gt;
&lt;p&gt;Okta Threat Intelligence has published a &lt;a href=&#34;https://security.okta.com/product/okta/vishing-operators-synchronize-phishing-sites-to-their-script-for-hybrid-social-engineering-attacks&#34;&gt;detailed threat advisory&lt;/a&gt; for customers that provides an inside look at the capabilities of two such kits used by intrusion actors. This blog post summarizes the key features that make these kits so effective.&lt;/p&gt;
&lt;h2&gt;When all else fails, hit the phones&lt;/h2&gt;
&lt;p&gt;The phishing kits appear, based on common features, to have evolved from the same lineage to&amp;nbsp; specifically meet the needs of callers that are interacting with targeted users in real-time.&lt;/p&gt;
&lt;p&gt;The most critical of these features are client-side scripts that allow threat actors to control the authentication flow in the browser of a targeted user in real-time while they deliver verbal instructions or respond to verbal feedback from the targeted user. It&#39;s this real-time session orchestration that delivers the plausibility required to convince the threat actor&#39;s target to approve push notifications, submit one time passcodes (OTP) or take other actions the threat actor needs to bypass MFA controls.&lt;/p&gt;
&lt;p&gt;Attacks tend to follow a similar sequence:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;The threat actor performs reconnaissance on a target, learning the names of users, the apps they commonly use, and phone numbers used in IT support calls;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;The threat actor sets a customized phishing page live and calls targeted users, spoofing the phone number of the company or its support hotline;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;The threat actor convinces the targeted user to navigate in their browser to the phishing site under the pretext of an IT support or security requirement;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;The targeted user enters their username and password, which is automatically forwarded to the threat actor&#39;s Telegram channel;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;The threat actor enters the username and password into the legitimate sign-in page of the targeted user and assesses what MFA challenges they are presented with;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;The threat actor updates the phishing site in real-time with pages that support their verbal ask for the user to enter an OTP, accept a push notification, or other MFA challenges.&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;This real-time session orchestration provides a new level of control and visibility to the social engineer. If presented a push notification (type of MFA challenge), for example, an attacker can verbally tell the user to expect a push notification, and select an option from their C2 panel that directs their target&#39;s browser to a new page that displays a message implying that that a push message has been sent, lending plausibility to what would ordinarily be a suspicious request for the user to accept a challenge the user didn&#39;t initiate.&lt;/p&gt;
&lt;p&gt;It&#39;s worth noting that these hybrid phishing operations are also capable of bypassing push notifications that use number challenge/number matching as an additional method of verification. Push with number matching/challenge is not phishing-resistant by definition, as a social engineer interacting on the phone with a targeted user can simply request a user to choose or enter a specific number.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;By contrast, users that are required to sign in with&amp;nbsp;&lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/authenticators/phishing-resistant-auth.htm&#34;&gt;phishing resistant methods&lt;/a&gt;&amp;nbsp;such as Okta FastPass or FIDO passkeys are protected from these attacks.&amp;nbsp;&lt;/p&gt;
&lt;h2&gt;This is how it&#39;s done now&lt;/h2&gt;
&lt;p&gt;Diallo predicts that we&#39;re only at the beginning of a wave of voice-enabled phishing attacks, augmented by tools that provide real-time session orchestration.&lt;/p&gt;
&lt;p&gt;&#34;Vishing is becoming such an in-demand area of expertise that, much like access to these kits, that expertise is also sold on an as-a-service basis,&#34; Diallo said.&lt;/p&gt;
&lt;p&gt;Further, he has observed the real-time session orchestration features of earlier kits being copied into new phishing kits designed exclusively to augment the needs of callers.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;Where threat actors could once pay for access to a kit with basic features that targeted all popular Identity Providers (Google, Microsoft Entra, Okta etc) and cryptocurrency platforms,&amp;nbsp; a new generation of fraudsters are attempting to sell access to bespoke panels for each targeted service.&lt;/p&gt;
&lt;h2&gt;Recommendations&lt;/h2&gt;
&lt;p&gt;Thankfully there is absolutely no doubt about what defenders need to do.&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&#34;In a workplace context, there is no substitute for enforcing phishing resistance for access to resources,&#34; said Diallo.&lt;/p&gt;
&lt;p&gt;When using Okta for workforce authentication, that would equate to enrolling users in Okta FastPass, passkeys or &#34;both for the sake of redundancy,&#34; he said.&lt;/p&gt;
&lt;p&gt;Social engineering actors can also be frustrated by setting&amp;nbsp;&lt;a href=&#34;https://help.okta.com/en-us/content/topics/security/network/network-zones.htm&#34;&gt;network zones&lt;/a&gt;&amp;nbsp;or&amp;nbsp;&lt;a href=&#34;https://auth0.com/docs/secure/tenant-access-control-list&#34;&gt;tenant access control lists&lt;/a&gt;&amp;nbsp;that deny access via the anonymizing services favoured by threat actors.&lt;/p&gt;
&lt;p&gt;&#34;The key is to know where your legitimate requests come from, and allowlist those networks,&#34; Diallo said.&lt;/p&gt;
&lt;p&gt;Some&amp;nbsp;&lt;a href=&#34;https://monzo.com/help/monzo-fraud-category/monzo-call-status-web&#34;&gt;banks&lt;/a&gt;&amp;nbsp;and&amp;nbsp;&lt;a href=&#34;https://crypto.com/en/product-news/live-inapp-call-warning&#34;&gt;cryptocurrency exchanges&lt;/a&gt;&amp;nbsp;are also experimenting with live caller checks - in which a user can sign into a mobile app to find out whether they are on a phone call with an authorized representative at the time.&lt;/p&gt;
&lt;h2&gt;Read More&lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence has published threat advisories on voice-enabled phishing campaigns in&amp;nbsp;&lt;a href=&#34;https://security.okta.com/product/okta/how-a-phishing-as-a-service-operation-enables-fraud-actors&#34;&gt;April 2025&lt;/a&gt;&amp;nbsp;and&amp;nbsp;&lt;a href=&#34;https://security.okta.com/product/okta/vishing-operators-synchronize-phishing-sites-to-their-script-for-hybrid-social-engineering-attacks&#34;&gt;January 2026&lt;/a&gt;&amp;nbsp;that are available exclusively to the security contacts of Okta customers.&lt;br&gt;
&lt;br&gt;
These threat advisories include:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Indicators of Compromise (IoCs)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Analysis of multiple phishing kits&amp;nbsp;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;TTPs of intrusion actors conducting these attacks&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Detailed control recommendations&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;To learn more about Okta&#39;s approach to phishing resistance,&amp;nbsp;&lt;a href=&#34;https://www.okta.com/sites/default/files/2024-02/Step-by-step%20guide%20to%20becoming%20phishing%20resistant%20with%20Okta%20FastPass.pdf&#34;&gt;start here.&lt;/a&gt;&lt;/p&gt;
]]>
                </description>
                <pubDate>Thu, 22 Jan 2026 08:00:00 +0000</pubDate>
                
                    <category>blog-post,mfa-downgrade,social-engineering,threat-intelligence,credential-phishing</category>
                
                
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/jobseekers-exploited-in-fake-recruiter-phishing-campaigns/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/jobseekers-exploited-in-fake-recruiter-phishing-campaigns/</link>
                <title>Jobseekers exploited in fake recruiter phishing campaigns</title>
                <description>
                    <![CDATA[&lt;h2&gt;Resumen Ejecutivo &lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence ha identificado multiples grupos de actividad de phishing de gran volumen que se hacen pasar por equipos de reclutamiento de varias empresas, utilizando mas de 400 dominios para facilitar el robo de credenciales.&lt;/p&gt;
&lt;p&gt;Realizamos un seguimiento de esta actividad como O-UNC-038.&lt;/p&gt;
&lt;p&gt;En este informe detallamos:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Una campana que utiliza una tecnica de &amp;quot;Navegador en el Navegador&amp;quot; (BitB) para imitar un inicio de sesion social de Facebook, utilizando bots de Telegram para la exfiltracion de credenciales.&lt;/li&gt;
&lt;li&gt;Una campana dirigida especificamente a las credenciales de cuentas corporativas de Google Workspace, utilizando Socket.IO para la exfiltracion de credenciales&lt;/li&gt;
&lt;li&gt;Campanas de phishing similares con tematica de reclutamiento&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;El objetivo principal en todas estas campanas es la recopilacion de credenciales.&lt;/p&gt;
&lt;p&gt;Si bien las campanas mas sofisticadas pueden aprovechar las tecnicas de Adversario en el Medio (AitM) que capturan las cookies de sesion para eludir la Multi-Factor Authentication (MFA), las campanas en este aviso realizan una simple recopilacion de credenciales a traves de kits de phishing estaticos.&lt;/p&gt;
&lt;h2&gt;Analisis de amenazas&lt;/h2&gt;
&lt;h3&gt;Multiples campanas, orientacion similar&lt;/h3&gt;
&lt;p&gt;Descubrimos y rastreamos varias campanas que utilizan senuelos de phishing similares con tematica de reclutamiento y abusan de los mismos servicios para la entrega o el seguimiento de los senuelos.&lt;/p&gt;
&lt;p&gt;En las paginas de phishing asociadas con los grupos de actividad descritos a continuacion, observamos enlaces de seguimiento vinculados con Salesforce ExactTarget:&lt;/p&gt;
&lt;pre&gt;
cl.s12[.]exct[.]net/?qs=&amp;lt;UniqueIdentifierString&amp;gt;
&lt;/pre&gt;
&lt;p&gt;Los actores de phishing suelen abusar de las plataformas de marketing por correo electronico para enviar correos electronicos de phishing, ya sea configurando cuentas de prueba para organizaciones falsas o tomando el control de las cuentas de los clientes de la plataforma de marketing por correo electronico. Los actores de phishing pueden entonces enviar a grandes listas de correo electronico desde una infraestructura de correo de confianza.&lt;/p&gt;
&lt;p&gt;Okta proporciono estos dominios y enlaces de seguimiento a Salesforce Threat Intelligence, quienes pudieron suspender inmediatamente las cuentas de Salesforce asociadas e investigar las campanas.&lt;/p&gt;
&lt;p&gt;A continuacion, detallamos los diferentes senuelos y la funcionalidad de dos de las campanas.&lt;br&gt;
&lt;br&gt;
&lt;/p&gt;
&lt;h2&gt;Analisis de amenazas - campana 1&lt;/h2&gt;
&lt;h3&gt;Campana de credenciales de Facebook de tipo navegador in the navegador (BitB) (&amp;quot;Campana 1&amp;quot;)&lt;/h3&gt;
&lt;p&gt;Este primer grupo que analizaremos utiliza una tecnica de Navegador en el Navegador (BitB) para adquirir las credenciales de Facebook de la victima mostrando una ventana de dialogo de inicio de sesion falsa.&lt;/p&gt;
&lt;p&gt;Un ataque BitB es una tecnica avanzada de phishing en la que una pagina web maliciosa utiliza HTML, CSS y JavaScript para crear una ventana de navegador falsa dentro de la ventana real del navegador. Esta ventana falsa esta disenada para imitar una ventana emergente legitima, como el mensaje de &amp;quot;inicio de sesion con Facebook&amp;quot;, con una barra de direcciones y un candado de seguridad falsos. Cualquier credencial introducida en esta ventana falsa es capturada por el atacante.&lt;/p&gt;
&lt;p&gt;Rastreamos 143 dominios asociados con esta campana especifica de tecnica de Facebook/BitB. Tambien observamos cierta diversidad en el alojamiento, lo que posiblemente sugiere actores separados o subcampanas que utilizan la misma tecnica.&lt;/p&gt;
&lt;p&gt;Esta campana utiliza mas comunmente el servicio en la nube front-end de Vercel, o registra nombres de dominio en registrar.eu y aloja los sitios con Amazon Web Services. Esta campana tambien utiliza un bot de Telegram para la exfiltracion de credenciales y para distribuir actualizaciones a los sitios.&lt;/p&gt;
&lt;h3&gt;Ejemplo: Reclutamiento falso de Meta&lt;/h3&gt;
&lt;p&gt;El ejemplo de *phishing* de credenciales suplanta la contratacion de Meta en tres paginas distintas: una pagina de destino inicial, un portal de pagina de solicitud de empleo y una pagina de inicio de sesion falsa de Facebook.&lt;/p&gt;
&lt;h3&gt;Ejemplo: Reclutamiento falso de Puma&lt;/h3&gt;
&lt;p&gt;La secuencia de las tres imagenes siguientes es otro ejemplo, esta vez simulando ser un reclutamiento de Puma:&lt;/p&gt;
&lt;h2&gt;Senuelos de phishing observados - Campana 1&lt;/h2&gt;
&lt;p&gt;La campana BitB utiliza software y servicios corporativos convincentes para enganar a los usuarios para que ingresen sus credenciales. Una vez que las credenciales del usuario se ingresan en el sitio controlado por el atacante, la pagina de envio simula un proceso suspendido.&lt;/p&gt;
&lt;h2&gt;Analisis de amenazas - campana 2&lt;/h2&gt;
&lt;p&gt;Este cluster no utiliza la tecnica BitB como se observa en la Campana 1, sino una pagina de destino estatica que imita un inicio de sesion de cuenta de Google en pantalla completa.&lt;/p&gt;
&lt;p&gt;Las paginas de phishing utilizadas en esta campana rechazan los formatos de direcciones de correo electronico personales en un intento de capturar credenciales corporativas.&lt;/p&gt;
&lt;p&gt;Observamos al menos 84 dominios relacionados con esta campana, que abusa de Cloudflare para ofuscar la direccion IP de origen real y de Socket.IO para la exfiltracion de credenciales robadas.&lt;/p&gt;
&lt;h3&gt;Ejemplo: Reclutamiento falso de Sony Playstation&lt;/h3&gt;
&lt;p&gt;Cualquier dato enviado en el &#34;formulario&#34; a continuacion se ignora, ya que esta campana solo intenta capturar credenciales de Google.&lt;/p&gt;
&lt;p&gt;Una vez que se ingresan las credenciales, el flujo de trabajo puede terminar usando un proceso colgante similar al Cluster 1 o algun tipo de cuadro de dialogo de error.&lt;/p&gt;
&lt;h2&gt;Otros Clusteres de *Phishing* Tematicos de Reclutamiento&lt;/h2&gt;
&lt;p&gt;Nuestra investigacion sobre los dos grupos de phishing distintos anteriores revelo varias campanas similares con temas de reclutamiento, incluyendo casi 200 dominios de phishing adicionales. &lt;/p&gt;
&lt;p&gt;Estos se pueden agrupar en grupos de combinaciones de infraestructura y/o tecnicas de nombres, lo que puede sugerir que varios actores independientes pueden estar detras de estas campanas de temas similares. &lt;/p&gt;
&lt;p&gt;Estas campanas e infraestructura suplantan a multiples empresas conocidas y servicios de reclutamiento, incluidas:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Adecco&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Adidas&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Aquent&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Calendly&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Calvin Klein&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Cisco&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;CocaCola&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Genpact&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Givenchy&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Google&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Hays&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Ikea&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Inditex&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Meta&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Playstation (Sony)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Puma&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Randstand&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Robert Half&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Robert Walters&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Salesforce&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Starbucks&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;YouTube&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Zara&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Muchos de estos dominios de campana no utilizan un host predeterminado / &amp;quot;www&amp;quot;, sino nombres de host especificos como:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;apply.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;contratar.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;careers.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;calendly.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;caso.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;hr.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;empleos.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Unase.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;kvn.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;reclutar.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;recruite.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;programar.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;personal.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Inicio.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;hilos.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;xds.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Esto puede reforzar una URL de aspecto valido para la victima y, al mismo tiempo, ofuscar las paginas de phishing en el dominio para los rastreadores o investigadores que solo examinan la raiz del dominio.&lt;/p&gt;
&lt;h2&gt;respuesta ante amenazas&lt;/h2&gt;
&lt;h3&gt;Lo que estamos haciendo&lt;/h3&gt;
&lt;p&gt;Participamos activamente en las siguientes actividades para mitigar esta amenaza:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Supervision continua de dominios de phishing recien registrados e infraestructura asociada con esta campana.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Proporcionar orientacion y asistencia a las organizaciones para mejorar la seguridad de sus entornos Okta e investigar cualquier actividad sospechosa relacionada con cuentas potencialmente comprometidas.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Controles de proteccion&lt;/h2&gt;
&lt;h3&gt;Recomendaciones&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Habilite MFA resistente al *phishing* (FastPass/WebAuthn/claves de acceso); deshabilite SMS/voz para estos usuarios.&lt;/li&gt;
&lt;li&gt;Bloquea y supervisa los dominios recien registrados que imitan tu servicio. Si el contenido alojado en el dominio viola los derechos de autor o las marcas legales, considera proporcionar evidencia y emitir una solicitud de eliminacion al registrador de dominio y/o al proveedor de alojamiento web.&lt;/li&gt;
&lt;li&gt;Aplique DMARC/DKIM/SPF y alerte sobre el correo electronico de suplantacion de identidad de contratacion/reclutador.&lt;/li&gt;
&lt;li&gt;Ensenar a los usuarios a realizar un inicio de sesion solo en dominios conocidos (escribir o usar un marcador).&lt;/li&gt;
&lt;li&gt;Ensenar a los usuarios a detectar la suplantacion de identidad de BitB:&lt;ul&gt;
&lt;li&gt;Si un usuario intenta mover una ventana de inicio de sesion fuera de la ventana del sitio host principal, deberia poder moverse a cualquier lugar de la pantalla del usuario. Un dialogo de inicio de sesion falso es un elemento fijo dentro de la pagina del host principal: solo podra moverse dentro de los limites de la ventana de la pagina del host.&lt;/li&gt;
&lt;li&gt;Si un usuario minimiza la ventana de la pagina host, un dialogo de inicio de sesion real permaneceria mostrado independientemente de la ventana de la pagina host. Un elemento de inicio de sesion falso se minimizara en sincronia con la ventana de la pagina host.&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;Aconseje a los solicitantes de empleo que utilicen los portales de empleo oficiales y que rechacen las solicitudes o los enlaces para comunicarse a traves de otras plataformas.&lt;/li&gt;
&lt;li&gt;Buscar IoCs (por ejemplo, Llamadas a la API del bot de Telegram, t.me/, bot*getUpdates, sendMessage; patrones CSS/JS de BitB).&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Manual de estrategias de respuesta&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Reportar y solicitar la eliminacion del sitio malicioso&lt;/li&gt;
&lt;li&gt;Restablezca las credenciales (contrasenas, tokens de sesion) de los usuarios afectados y notifique, donde sea necesario.&lt;/li&gt;
&lt;li&gt;Revisar los registros de SSO de los usuarios afectados.&lt;/li&gt;
&lt;li&gt;Evalue si debe incluir consejos sobre ataques &#34;navegador-in-the-navegador&#34; en su programa de concientizacion sobre seguridad.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Indicadores de Compromiso&lt;/h2&gt;
&lt;p&gt;Los contactos de seguridad de los clientes de Okta pueden iniciar sesion y descargar los Indicadores de Compromiso desde security.okta.com en el siguiente enlace:&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://security.okta.com/product/okta/jobseekers-exploited-in-fake-recruiter-phishing-campaigns&#34; target=&#34;_blank&#34;&gt;https://security.okta.com/product/okta/jobseekers-exploited-in-fake-recruiter-phishing-campaigns&lt;/a&gt;&lt;/p&gt;
&lt;h3&gt;Una nota sobre el lenguaje de estimacion&lt;/h3&gt;
&lt;p&gt;Los equipos de Okta Threat Intelligence utilizan los siguientes terminos para expresar la probabilidad, tal como se describe en la Directiva 203 de la Comunidad de Inteligencia de la Oficina del Director de Inteligencia Nacional de EE.UU. - Estandares Analiticos.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;table cellpadding=&#34;5&#34; cellspacing=&#34;0&#34; border=&#34;0&#34; width=&#34;800&#34;&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;th&gt;Probabilidad&lt;/th&gt;
&lt;th&gt;Casi&lt;br&gt;
ninguna posibilidad&lt;/th&gt;
&lt;th&gt;Muy&lt;br&gt;
poco probable&lt;/th&gt;
&lt;th&gt;Poco probable&lt;/th&gt;
&lt;th&gt;Aproximadamente&lt;br&gt;
posibilidades parejas&lt;/th&gt;
&lt;th&gt;Probable&lt;/th&gt;
&lt;th&gt;Muy&lt;br&gt;
probable&lt;/th&gt;
&lt;th&gt;Casi&lt;br&gt;
seguro(a)&lt;/th&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Probabilidad&lt;/td&gt;
&lt;td&gt;Remoto&lt;/td&gt;
&lt;td&gt;Altamente&lt;br&gt;
improbable&lt;/td&gt;
&lt;td&gt;Improbable&lt;/td&gt;
&lt;td&gt;Aproximadamente&lt;br&gt;
posibilidades parejas&lt;/td&gt;
&lt;td&gt;Probable&lt;/td&gt;
&lt;td&gt;Altamente&lt;br&gt;
probable&lt;/td&gt;
&lt;td&gt;Casi&lt;br&gt;
Seguro&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Porcentaje&lt;/td&gt;
&lt;td&gt;1-5%&lt;/td&gt;
&lt;td&gt;5-20 %&lt;/td&gt;
&lt;td&gt;20-45%&lt;/td&gt;
&lt;td&gt;45-55%&lt;/td&gt;
&lt;td&gt;55-80%&lt;/td&gt;
&lt;td&gt;80-95 %&lt;/td&gt;
&lt;td&gt;95-99%&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
]]>
                </description>
                <pubDate>Fri, 19 Dec 2025 08:00:00 +0000</pubDate>
                
                    <category>blog-post,threat-intelligence,ciam,iam,platform-abuse,social-engineering,credential-phishing,threat-insights</category>
                
                <dc:creator>Daniel López</dc:creator>
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/phishing-campaigns-use-employee-benefits-lure-logins/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/phishing-campaigns-use-employee-benefits-lure-logins/</link>
                <title>Phishing campaigns use &amp;apos;Employee Benefits&amp;apos; lure to intercept Microsoft and Okta logins</title>
                <description>
                    <![CDATA[&lt;h2&gt;Resumen ejecutivo&lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence ha identificado campanas de phishing de varias etapas dirigidas a organizaciones que utilizan aplicaciones de Microsoft y, donde el acceso a estas aplicaciones esta federado, Okta como proveedor de identidades (IdP).&lt;/p&gt;
&lt;p&gt;Nuestros hallazgos, primero investigando una campana distinta que etiquetamos como O-UNC-037, posteriormente nos llevaron a varias otras campanas que usaban el mismo kit de phishing y un tema de senuelo muy similar. Sin embargo, la diversidad en la infraestructura y el estilo sugiere que, si bien estos usan el mismo kit y tema, es probable que sean campanas separadas dirigidas por otros actores de amenazas. Este informe se centra en O-UNC-037, aunque compartimos detalles de las otras campanas en el apendice al final de este informe.&lt;/p&gt;
&lt;p&gt;La campana O-UNC-037 ha estado activa al menos desde octubre de 2025 y se dirige principalmente a Organizations de tecnologia y suministro industrial. Entrega correos electronicos de phishing utilizando un senuelo tematico de &lt;b&gt;beneficios para empleados o recursos humanos (RR. HH.)&lt;/b&gt; para enganar a los usuarios para que ingresen sus credenciales en una pagina de inicio de sesion falsa de Microsoft.&lt;/p&gt;
&lt;p&gt;La infraestructura de phishing utiliza tecnicas de adversario en el medio (AitM) para interceptar los flujos de autenticacion en tiempo real, capturando credenciales, codigos de autenticacion multifactor (MFA) y cualquier token de sesion establecido durante el evento de inicio de sesion. Esta capacidad puede eludir la proteccion de varios metodos comunes de MFA, como los codigos SMS y las contrasenas de un solo uso (OTP) de las aplicaciones de autenticador. &lt;/p&gt;
&lt;p&gt;Para las Organizations que usan Okta para el Single Sign-On (SSO), el ataque luego escala a una segunda etapa, redirigiendo a las victimas a una reproduccion maliciosa de una pagina de inicio de sesion de Okta en el dominio de phishing de la segunda etapa, que actua como un servidor de retransmision para capturar adicionalmente sus credenciales de Okta y robar la cookie de sesion.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;h2&gt;Analisis de amenazas&lt;/h2&gt;
&lt;p&gt;Esta campana de phishing utiliza una tecnica de ataque de varias etapas. Se dirige especificamente a las cuentas de Microsoft y gestiona el redireccionamiento de Okta SSO cuando se encuentra. La cadena de ataque involucra varios pasos disenados para dirigir a los usuarios objetivo a una pagina de recoleccion de credenciales AitM.&lt;/p&gt;
&lt;h3&gt;Tacticas, Tecnicas y Procedimientos (TTP) observados:&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Infraestructura y acceso inicial:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Los correos electronicos de phishing se entregan con lineas de asunto personalizadas para incluir el nombre del usuario y senuelos como &#34;&lt;b&gt;Alerta de beneficios para empleados&lt;/b&gt;&#34; o &#34;&lt;b&gt;mensaje seguro del Departamento de Recursos Humanos&lt;/b&gt;&#34; para crear una sensacion de urgencia.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Las campanas utilizan dominios de redireccionamiento para canalizar a los usuarios especificos hacia los sitios de phishing primarios, al tiempo que evitan los controles de la puerta de enlace de correo electronico.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Las campanas requieren que los usuarios resuelvan un &lt;b&gt;Cloudflare CAPTCHA &lt;/b&gt;antes de presentar la pagina de *phishing*.&lt;br&gt;
&lt;br&gt;
&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Ejecucion y robo de credenciales:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Utiliza &lt;b&gt;tecnicas de Adversario-en-el-Medio (AiTM) &lt;/b&gt;capturando credenciales, codigos de MFA y tokens de sesion interceptando flujos de autenticacion.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Implementa un ataque de phishing de multiples etapas, primero dirigido a las credenciales de Microsoft y luego girando a Okta SSO si se detecta la federacion.&lt;br&gt;
&lt;br&gt;
&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Kit de phishing y senuelo: &lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Muy probablemente aprovecha una plataforma de&lt;b&gt;Phishing-as-a-Service (PhaaS)&lt;/b&gt;, o un kit de phishing altamente configurable, evidenciado por los parametros de la URL para el seguimiento de la campana y la carga de la plantilla.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Utiliza un senuelo de ingenieria social generico pero efectivo de &amp;quot;Beneficios para empleados&amp;quot;.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;&lt;b&gt;Cebos de correo electronico&lt;/b&gt;&lt;/h3&gt;
&lt;p&gt;El ataque comienza con un correo electronico de *phishing* enviado al objetivo. Basado en sus caracteristicas visuales, es probable que estos senuelos de correo electronico altamente convincentes se generen utilizando un Modelo de Lenguaje Grande (LLM). Los correos electronicos utilizan nombres de remitentes y asuntos disenados para crear una sensacion de urgencia y legitimidad relacionada con los beneficios de los empleados o las comunicaciones seguras.&lt;/p&gt;
&lt;p&gt;Ejemplos de encabezados de correo electronico observados:&lt;/p&gt;
&lt;pre&gt;
De: ADP BENEFITS &amp;lt;notifications[@]duobenefits[.]com&amp;gt;
Asunto: [User Name]! Alerta de Beneficios para Empleados - Nuevos Cambios Vigentes Ahora
&lt;/pre&gt;
&lt;pre&gt;
De: Secure Mail &amp;lt;noreply[@]mailsafe365[.]com&amp;gt;
Asunto: [User Name]! Ha recibido un mensaje seguro del Departamento de Recursos Humanos
&lt;/pre&gt;
&lt;p&gt;Tambien observamos ejemplos de lo que parece ser un abuso de la plataforma de marketing por correo electronico de terceros de una organizacion genuina, posiblemente a traves de una cuenta comprometida:&lt;/p&gt;
&lt;pre&gt;
De: ADP Benefits &amp;lt;notifications_adp_com[@]emails[.]t??????s[.]org&amp;gt;
Asunto: Confidencial: [Nombre de usuario]! Su paquete de beneficios ha sido actualizado
&lt;/pre&gt;
&lt;h3&gt;Enlaces de redireccionamiento iniciales en correos electronicos&lt;/h3&gt;
&lt;p&gt;Primero, los usuarios son dirigidos a la infraestructura de phishing a traves de enlaces de redireccionamiento inicial dentro de los correos electronicos. La mayoria de estos son dominios de origen recien registrados, lo que evita problemas de reputacion historica para evitar las medidas de seguridad del correo electronico:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;benefits-alerts[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;benefitsapp001[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;qrcodelnk[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;302lnk[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;goto365[.]link&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;fastlink247[.]link&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;link24x7[.]link&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;fast2url[.]link&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;url247[.]link&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Tambien notamos un ejemplo de enlace de redireccionamiento que abusa de la cuenta legitima de una organizacion en un servicio de marketing por correo electronico de terceros para la redireccion:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;t??????s[.]msg???[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Un ejemplo de enlace de redireccion utiliza el sitio web comprometido de una organizacion genuina:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Marketing.s??????y[.].com&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;El uso de cuentas de servicios de marketing por correo electronico comprometidas o sitios web genuinos comprometidos es una medida eficaz para lograr una mayor capacidad de entrega durante las campanas de phishing.&lt;/p&gt;
&lt;p&gt;La capa de redireccionamiento tambien le brinda al actor de amenazas la capacidad de sustituir paginas de *phishing* de reemplazo, en caso de que alguna pagina de segunda etapa sea eliminada.&lt;/p&gt;
&lt;h3&gt;Desafio de seguridad &lt;/h3&gt;
&lt;p&gt;Tras la redireccion al sitio de *phishing* principal, al usuario se le presenta primero una pagina titulada &amp;quot;Verificacion de seguridad&amp;quot;, que emplea un CAPTCHA genuino de Cloudflare. Este paso esta disenado para parecer legitimo y actua como un &amp;quot;guardian&amp;quot; para evadir el analisis automatizado del sitio de *phishing*.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3&gt;Pagina de presentacion&lt;/h3&gt;
&lt;p&gt;Una vez que se completa el desafio CAPTCHA, el sitio muestra brevemente una pantalla de presentacion con un tema que se adapta al senuelo mencionado anteriormente.&lt;/p&gt;
&lt;h3&gt;Recopilacion de credenciales&lt;/h3&gt;
&lt;p&gt;Despues de la pantalla de presentacion, se presenta a un usuario objetivo la pagina de phishing de primera etapa, que suplanta un inicio de sesion de Microsoft y utiliza AitM para robar las credenciales del usuario y, si el usuario se autentica correctamente, los tokens resultantes.&lt;/p&gt;
&lt;h3&gt;Redireccion de segunda etapa al inicio de sesion de Okta&lt;/h3&gt;
&lt;p&gt;Si el dominio de correo electronico de la victima indica que su organizacion utiliza Okta para la federacion de identidades, la secuencia de comandos del sitio de phishing intercepta el flujo de autenticacion legitimo. Reemplaza dinamicamente la URL de redireccionamiento legitima de Okta con una maliciosa (por ejemplo, sso[.]oktacloud[.]io), enviando al usuario a una pagina de phishing de Okta de aspecto similar para volver a usar AitM para obtener sus credenciales de SSO y robar la cookie de sesion resultante. Detallamos esta tecnica en nuestro analisis de codigo, mas adelante en este informe. &lt;/p&gt;
&lt;h3&gt;Infraestructura de campana original&lt;/h3&gt;
&lt;p&gt;Nuestro analisis de la campana O-UNC-037 identifico la siguiente infraestructura utilizada para alojar las paginas falsas maliciosas de pagina de inicio de sesion de Microsoft:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;benefitsemployeeaccess[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;benefitsquickaccess[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;benefitsworkspace[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;benefitscentralportal[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;benefitsselfservice[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;benefitsmemberportal[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;benefitsgatewayportal[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;benefitshubportal[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;benefitsadminportal[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;benefitsaccessportal[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;benefitsviewportal[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Los sitios de phishing utilizan varios paths de URL para promover el senuelo de &amp;quot;beneficios para empleados&amp;quot;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;/benefits/inicio de sesion/&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;/compensation/auth/&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;/rewards/verify/&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;/employee/access/&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Los usuarios federados son redirigidos a las siguientes paginas de destino de segunda etapa despues de proporcionar las credenciales primarias para su cuenta de Microsoft. &lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;sso[.]oktacloud[.]io&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;sso[.]okta-access[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Internal-networks[.]com&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;El analisis de los dominios de phishing de redireccionamiento dirigidos a Okta nos llevo a multiples instancias que utilizan Cloudflare Workers, que es una plataforma sin servidor a menudo utilizada por los actores de amenazas para alojar y servir sitios de phishing.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;sso[.]okta-proxy[.]workers[.]dev&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;okta[.]undermine[.]workers[.]dev&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;oktapage[.]oktamain[.]workers[.]dev&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;okta[.]eventspecial[.]workers[.]dev&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Infraestructura de campanas adicionales&lt;/h3&gt;
&lt;p&gt;Al pivotar desde la campana de phishing O-UNC-037, descubrimos otras campanas que utilizaban el mismo kit de phishing y senuelos muy similares. Las observaciones de los detalles de la infraestructura en estos otros ejemplos sugieren que es probable que estos sean operados independientemente por otros actores de amenazas, posiblemente siguiendo las instrucciones de un &amp;quot;metodo&amp;quot; compartido o vendido. Incluimos una lista de estos dominios junto con los dominios O-UNC-037 en los Indicadores de Compromiso enlazados al final de este documento.&lt;/p&gt;
&lt;h3&gt;Analisis de la pagina de phishing&lt;/h3&gt;
&lt;p&gt;Esta campana sigue una cadena de ataque estructurada que combina ingenieria social y tecnicas de AitM capaces de robar tokens de sesion tanto de Microsoft 365 como de Okta. El analisis de las URL y paginas de phishing sugiere que el actor esta utilizando un Phishing-as-a-Service (PhaaS) o un kit de phishing altamente configurable. &lt;/p&gt;
&lt;p&gt;Un analisis detallado de las URL de phishing revela un mecanismo de control de acceso insertado dentro de sus parametros de consulta, particularmente en el parametro &#34;ht&#34;, que contiene un objeto JSON codificado en Base64. &lt;/p&gt;
&lt;pre&gt;
https://benefitsemployeeaccess[.]com/rewards/verify/d582500e?s=3&amp;amp;ht=eyJpZCI6IjY2ZmI2OWMwNjA2N2RjOTM5Yzc5OTM1NWE0ODNjNzM3IiwidHlwZSI6ImhvcCIsImNhbXBhaWduX2lkIjoiY2FtcF82OGYyNjQ3YTlmYjE0IiwiaG9wX3RlbXBsYXRlIjoiYmVuZWZpdHMiLCJzdWNjZXNzX3RlbXBsYXRlIjoiYmVuZWZpdHNfZXJyb3IiLCJjcmVhdGVkIjoxNzYwOTM3NDcyLCJleHBpcmVzIjoxNzYwOTQ0NjcyLCJpcCI6IjExMy4yOS4yNDMuMSIsIm1heF91c2VzIjoxMDAwMDAwMCwidXNlcyI6MCwiaG9wX2NvdW50IjozLCJzZXNzaW9uIjoiZG9oNnBhbnE0Y3RhZTVsMjhvNWoyaTdoa3YifQ%3D%3D.bb0c9db57db67ff678edafb64f3cdc4fccfa93d4a8952e05ca2a3176e8134db5
&lt;/pre&gt;
&lt;pre style=&#34;text-align: left;&#34;&gt;


&lt;/pre&gt;
&lt;p&gt;Cuando se decodifica, este objeto revela un conjunto completo de puntos de datos tanto para el seguimiento como para el control de acceso. Contiene informacion de seguimiento detallada, incluyendo un &amp;quot;campaign_id&amp;quot;, una &amp;quot;hop_template&amp;quot; para la carga dinamica de contenido, la direccion &amp;quot;ip&amp;quot; de la victima y un ID de &amp;quot;sesion&amp;quot; unico. Simultaneamente, incluye los terminos de acceso a traves de la creacion de enlaces y las marcas de tiempo de caducidad (&amp;quot;created&amp;quot;, &amp;quot;expires&amp;quot;) y los contadores de uso (&amp;quot;uses&amp;quot;, &amp;quot;max_uses&amp;quot;). Esta estructura de doble proposito indica un sistema de backend que no solo funciona como un guardian para hacer cumplir el acceso estricto y de tiempo limitado, sino que tambien permite al actor dar seguimiento a campanas individuales, cargar dinamicamente diferentes plantillas de phishing y supervisar las interacciones de las victimas. Esta capacidad permite al actor adaptar facilmente sus senuelos y objetivos sin volver a desplegar toda la infraestructura.&lt;/p&gt;
&lt;pre&gt;
{
&lt;/pre&gt;
&lt;pre&gt;
  &amp;quot;id&amp;quot;: &amp;quot;66fb69c06067dc939c799355a483c737&amp;quot;,
&lt;/pre&gt;
&lt;pre&gt;
  &amp;quot;type&amp;quot;: &amp;quot;hop&amp;quot;,
&lt;/pre&gt;
&lt;pre&gt;
  &amp;quot;campaign_id&amp;quot;: &amp;quot;camp_68f2647a9fb14&amp;quot;,
&lt;/pre&gt;
&lt;pre&gt;
  &amp;quot;hop_template&amp;quot;: &amp;quot;benefits&amp;quot;,
&lt;/pre&gt;
&lt;pre&gt;
  &amp;quot;success_template&amp;quot;: &amp;quot;benefits_error&amp;quot;,
&lt;/pre&gt;
&lt;pre&gt;
    &amp;quot;created&amp;quot;: 1760973582,
&lt;/pre&gt;
&lt;pre&gt;
  &amp;quot;expires&amp;quot;: 1760980782,
&lt;/pre&gt;
&lt;pre&gt;
  &amp;quot;ip&amp;quot;: &amp;quot;?????&amp;quot;,
&lt;/pre&gt;
&lt;pre&gt;
  &amp;quot;max_uses&amp;quot;: 10000000,
&lt;/pre&gt;
&lt;pre&gt;
  &amp;quot;uses&amp;quot;: 0,
&lt;/pre&gt;
&lt;pre&gt;
    &amp;quot;hop_count&amp;quot;: 3,
&lt;/pre&gt;
&lt;pre&gt;
  &amp;quot;session&amp;quot;: &amp;quot;qa061c1uiht26gmtqcj49fsgci&amp;quot;
&lt;/pre&gt;
&lt;pre&gt;
}
&lt;/pre&gt;
&lt;p&gt;El analisis de la pagina inicial de phishing de Microsoft muestra el manejo de usuarios de organizaciones federadas con Okta. Cuando un usuario de este tipo ingresa su correo electronico, un portal de inicio de sesion legitimo de O365 normalmente devolveria una respuesta JSON que contiene una FederationRedirectUrl que apunta al inquilino de Okta de la empresa.&lt;/p&gt;
&lt;p&gt;La campana utiliza JavaScript en la pagina de phishing para interceptar este proceso. La secuencia de comandos esta configurada para:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Supervisar las respuestas de busqueda del servidor.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Inspeccione las respuestas JSON en busca de claves como FederationRedirectUrl, AuthURL o RedirectUrl.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Compruebe si la URL apunta a un inquilino legitimo de Okta (.okta.com, .oktapreview.com, etc.).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Si se encuentra una URL legitima de Okta, la secuencia de comandos la reemplaza dinamicamente con una URL que apunta al dominio de phishing malicioso de segunda etapa del actor, por ejemplo: sso[.]oktacloud[.]io.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Luego, la respuesta modificada se devuelve al navegador, redirigiendo sin problemas al usuario a la pagina de inicio de sesion falsa de Okta del actor.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Las credenciales capturadas y las cookies de sesion se filtran a un extremo de API &#34;/api&#34; en el servidor de phishing.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;La secuencia de comandos incluye funciones para autocompletar el nombre de usuario del hash de la URL y hacer clic automaticamente en los botones &amp;quot;Siguiente&amp;quot; y &amp;quot;Mantener la sesion iniciada&amp;quot;, creando una experiencia mas fluida y menos sospechosa para la victima.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Esta intercepcion de AitM permite al actor secuestrar el flujo de autenticacion en tiempo real, presentando al usuario una replica de la pagina de inicio de sesion de Okta para capturar las credenciales de SSO y la cookie de sesion establecida.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;pre&gt;
     var _wd = &amp;quot;https://sso.oktacloud.io&amp;quot;;
&lt;/pre&gt;
&lt;pre&gt;
        var _iO = function (u) {
&lt;/pre&gt;
&lt;pre&gt;
            if (typeof u !== &amp;quot;string&amp;quot;) return false;
&lt;/pre&gt;
&lt;pre&gt;
                        if (u.includes(&amp;quot;sso.oktacloud.io&amp;quot;)) return false;
&lt;/pre&gt;
&lt;pre&gt;
            si (u.includes(&amp;quot;/app/office365&amp;quot;)) return true;
&lt;/pre&gt;
&lt;pre&gt;
            if (u.match(/\.(okta|oktapreview|okta-emea)\.com/i)) return true;
&lt;/pre&gt;
&lt;pre&gt;
            if (u.match(/\/sso\/saml|\/sso\/wsfed|\/aplicacion\/[^\/]+\/sso/i)) return true;
&lt;/pre&gt;
&lt;pre&gt;
            return false;
&lt;/pre&gt;
&lt;pre&gt;
        };
&lt;/pre&gt;
&lt;h3&gt;Intentos posteriores de apropiacion de cuentas&lt;/h3&gt;
&lt;p&gt;Tras el compromiso exitoso de las credenciales y el robo del token de sesion, se ha observado que los actores de amenazas intentan autenticarse, y lo logran, desde las IP de CloudFlare (AS13335). &lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;h2&gt;respuesta ante amenazas&lt;/h2&gt;
&lt;h3&gt;Lo que estamos haciendo&lt;/h3&gt;
&lt;p&gt;Estamos activamente involucrados en las siguientes actividades para mitigar esta amenaza:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Supervision continua de dominios de phishing recien registrados e infraestructura asociada con esta campana.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Presentar proactivamente informes de abuso a los registradores y proveedores de alojamiento relevantes para iniciar solicitudes de eliminacion de los sitios maliciosos identificados.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Proporcionar orientacion y asistencia a las organizaciones para mejorar la seguridad de sus entornos Okta e investigar cualquier actividad sospechosa relacionada con cuentas potencialmente comprometidas.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Controles de proteccion&lt;/h2&gt;
&lt;h3&gt;Recomendaciones para los clientes&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Inscriba a los usuarios en autenticadores solidos como Okta FastPass, FIDO2 WebAuthn y tarjetas inteligentes, y aplique medidas de resistencia al phishing en las politicas.&lt;/li&gt;
&lt;li&gt;Las politicas de inicio de sesion de la aplicacion Okta (anteriormente &amp;quot;politicas de autenticacion&amp;quot;) tambien se pueden utilizar para restringir el acceso a las cuentas de usuario en funcion de una variedad de requisitos previos configurables por el cliente. Recomendamos a los administradores que restrinjan el acceso a las aplicaciones confidenciales a los dispositivos que son &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/managed-main.htm&#34; target=&#34;_blank&#34;&gt;administrados&lt;/a&gt; por las herramientas de administracion de extremos y &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/edr-integration-main.htm&#34; target=&#34;_blank&#34;&gt;protegidos por las herramientas de seguridad de extremos&lt;/a&gt;. Para el acceso a aplicaciones menos confidenciales, requiera dispositivos &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/fp/fp-main.htm&#34; target=&#34;_blank&#34;&gt;registrados&lt;/a&gt; (usando Okta FastPass) que &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/device-assurance.htm&#34; target=&#34;_blank&#34;&gt;exhiban indicadores de higiene esencial&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;Denegar o requerir mayor seguridad para las solicitudes de redes poco utilizadas. Con Okta Network Zones, el acceso puede ser controlado por ubicacion, ASN (Numero de Sistema Autonomo), IP y Tipo de IP (que puede identificar proxies de anonimizacion conocidos).&lt;/li&gt;
&lt;li&gt;Las evaluaciones de Comportamiento y Riesgo de Okta pueden utilizarse para identificar solicitudes de acceso a aplicaciones que se desvian de los patrones de actividad del usuario establecidos previamente. Se pueden configurar politicas para actualizacion a nivel superior o denegar las solicitudes utilizando este contexto.&lt;/li&gt;
&lt;li&gt;Capacite a los usuarios para que identifiquen indicadores de correos electronicos sospechosos, sitios de phishing y tecnicas comunes de ingenieria social utilizadas por los atacantes. Facilite a los usuarios la notificacion de posibles problemas configurando &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/security_general.htm&#34;&gt;Notificaciones al Usuario Final&lt;/a&gt; y &lt;a href=&#34;https://help.okta.com/en-us/content/topics/security/suspicious-activity-reporting.htm&#34;&gt;Reporte de Actividad Sospechosa&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;Documente, divulgue y respete un proceso estandarizado para validar la identidad de los usuarios remotos que se ponen en contacto con el personal de soporte de TI, y viceversa.&lt;/li&gt;
&lt;li&gt;Adopta un enfoque de &amp;quot;Cero privilegios permanentes&amp;quot; para el acceso administrativo. Asigna a los administradores &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/custom-admin-role/custom-admin-roles.htm&#34;&gt;Roles de Administrador Personalizados&lt;/a&gt; con los permisos minimos necesarios para las tareas diarias, y requiere la autorizacion dual para el acceso JIT (justo a tiempo) a roles mas privilegiados.&lt;/li&gt;
&lt;li&gt;Aplicar IP Session Binding a todas las aplicaciones administrativas para evitar la repeticion de sesiones administrativas robadas.&lt;/li&gt;
&lt;li&gt;Habilite &lt;a href=&#34;https://help.okta.com/en-us/content/topics/security/admin-console-protected-actions.htm#:~:text=Protected%20actions%20are%20critical%20tasks,according%20to%20a%20configured%20interval.&#34;&gt;Protected Actions&lt;/a&gt; para forzar la reautenticacion cada vez que un usuario administrativo intente realizar acciones confidenciales.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Observacion y respuesta a la infraestructura de phishing:&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Revise los registros de aplicaciones (registros de Okta, proxies web, sistemas de correo electronico, servidores DNS, firewalls) para cualquier evidencia de comunicacion con dichos dominios sospechosos.&lt;/li&gt;
&lt;li&gt;Supervise los dominios regularmente para verificar si el contenido cambia.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Si el contenido alojado en el dominio infringe los derechos de autor o las marcas legales, considere proporcionar evidencia y emitir una solicitud de eliminacion con el registrador del dominio y/o el proveedor de alojamiento web.&lt;/p&gt;
&lt;h2&gt;Indicadores de compromiso&lt;/h2&gt;
&lt;p&gt;Los contactos de seguridad de los clientes de Okta pueden iniciar sesion y descargar los Indicadores de Compromiso como un archivo CSV desde security.okta.com en el siguiente enlace:&lt;br&gt;
&lt;br&gt;
&lt;a href=&#34;https://security.okta.com/product/okta/phishing-campaigns-use-employee-benefits-lure-to-intercept-microsoft-and-okta-logins&#34; target=&#34;_blank&#34;&gt;https://security.okta.com/product/okta/phishing-campaigns-use-employee-benefits-lure-to-intercept-microsoft-and-okta-logins&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;h3&gt;Una nota sobre el lenguaje de estimacion&lt;/h3&gt;
&lt;p&gt;Los equipos de Okta Threat Intelligence utilizan los siguientes terminos para expresar la probabilidad, tal como se describe en la Directiva 203 de la Comunidad de Inteligencia de la Oficina del Director de Inteligencia Nacional de EE.UU. - Estandares Analiticos.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;table cellpadding=&#34;5&#34; cellspacing=&#34;0&#34; border=&#34;0&#34; width=&#34;800&#34;&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;th&gt;Probabilidad&lt;/th&gt;
&lt;th&gt;Casi&lt;br&gt;
ninguna posibilidad&lt;/th&gt;
&lt;th&gt;Muy&lt;br&gt;
improbable&lt;/th&gt;
&lt;th&gt;Poco probable&lt;/th&gt;
&lt;th&gt;Aproximadamente&lt;br&gt;
posibilidades parejas&lt;/th&gt;
&lt;th&gt;Probable&lt;/th&gt;
&lt;th&gt;Muy&lt;br&gt;
probable&lt;/th&gt;
&lt;th&gt;Casi&lt;br&gt;
cierto(mente)&lt;/th&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Probabilidad&lt;/td&gt;
&lt;td&gt;Remoto&lt;/td&gt;
&lt;td&gt;Altamente&lt;br&gt;
improbable&lt;/td&gt;
&lt;td&gt;Improbable&lt;/td&gt;
&lt;td&gt;Aproximadamente&lt;br&gt;
posibilidades parejas&lt;/td&gt;
&lt;td&gt;Probable&lt;/td&gt;
&lt;td&gt;Altamente&lt;br&gt;
probable&lt;/td&gt;
&lt;td&gt;Casi&lt;br&gt;
Seguro&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Porcentaje&lt;/td&gt;
&lt;td&gt;1-5%&lt;/td&gt;
&lt;td&gt;5-20%&lt;/td&gt;
&lt;td&gt;20-45%&lt;/td&gt;
&lt;td&gt;45-55%&lt;/td&gt;
&lt;td&gt;55-80 %&lt;/td&gt;
&lt;td&gt;80-95 %&lt;/td&gt;
&lt;td&gt;95-99%&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
]]>
                </description>
                <pubDate>Tue, 21 Oct 2025 07:00:00 +0000</pubDate>
                
                    <category>blog-post,threat-intelligence,social-engineering,credential-phishing,token-replay,iam</category>
                
                <dc:creator>Houssem Eddine Bordjiba</dc:creator>
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/opportunistic-sms-pumping-attacks-target-customer-sign-up-pages/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/opportunistic-sms-pumping-attacks-target-customer-sign-up-pages/</link>
                <title>Wide-scale, opportunistic SMS pumping attacks target customer sign-up pages</title>
                <description>
                    <![CDATA[&lt;h2&gt;Executive Summary&lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence has identified a cluster of shared disposable email infrastructure and commodity proxy services, internally designated as O-UNC-036, that is being used to launch high-volume, automated attempts against public API endpoints.&lt;/p&gt;
&lt;p&gt;This infrastructure has been observed in multiple persistent, large scale and&amp;nbsp;financially motivated SMS pumping campaigns starting at least as&amp;nbsp;early as July 2025.&lt;/p&gt;
&lt;p&gt;To execute this attack, threat actors undertake the following sequence of&amp;nbsp;actions:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Create a new account using a disposable email address, often tied to a&amp;nbsp;set of domains&lt;br&gt;
&lt;/li&gt;
&lt;li&gt;Add an actor-controlled phone number as an authentication factor&lt;br&gt;
&lt;/li&gt;
&lt;li&gt;Send as many messages to the number as possible in order to achieve&amp;nbsp;their monetary objectives&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;These attacks generate significant financial costs for the target&amp;nbsp;organizations by running up bills with their telephony providers.&amp;nbsp;We have been able to track historical activity from this cluster of disposable&amp;nbsp;email domains back to at least March 2024, indicating a sustained, adaptive&amp;nbsp;effort. Due to the high financial risk and potential for service degradation, we&amp;nbsp;strongly recommend the immediate implementation of the protective&amp;nbsp;controls, monitoring and aggressive response outlined in this report.&lt;/p&gt;
&lt;h2&gt;Threat&amp;nbsp;Analysis&lt;/h2&gt;
&lt;p&gt;The primary objective of this campaign is opportunistic, large-scale account&amp;nbsp;creation in order to carry out SMS pumping campaigns. In these attacks,&amp;nbsp;threat actors profit by collaborating with high-cost international or premium-rate SMS providers. By exploiting the SMS delivery system of the target&amp;nbsp;identity platform, the attacker triggers messages to phone numbers they&amp;nbsp;control in high-cost regions. The victim organization is then billed for the&amp;nbsp;exorbitant volume and cost of these international or premium SMS&amp;nbsp;messages, with the cost of attacks potentially costing hundreds of&amp;nbsp;thousands of dollars in telephony bills.&lt;/p&gt;
&lt;p&gt;The attack follows a high-volume pattern:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;b&gt;Reconnaissance and Enumeration: &lt;/b&gt;Attackers identify multi-factor authentication (MFA) or user registration endpoints that trigger an SMS code.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Infrastructure Setup: &lt;/b&gt;Actors use commodity proxy services (VPNs, anonymizing proxies, residential botnets etc.) to distribute the source IP addresses of the traffic, reducing the efficacy of rate-limiting based solely on IP.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;High-Volume Requests: &lt;/b&gt;Automated scripts submit requests using known, high-cost phone country codes and rapidly generated, disposable email addresses.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Cluster Activity: &lt;/b&gt;The O-UNC-036 infrastructure is a key enabler. This cluster utilizes a revolving pool of shared disposable email domains to bypass email-based rate limits and tenant-level velocity checks, allowing them to rapidly cycle through accounts for message requests. Okta Threat Intelligence has tracked activity in this cluster back to at least March 2024.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Target Scope: &lt;/b&gt;We observed this activity in multiple tenants and organizations of both Auth0 and OCI, indicating a widespread, indiscriminate search for vulnerable endpoints that trigger SMS delivery. The same shared infrastructure is likely also used to attack organizations building their own customer sign-in pages or using alternative services.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;For technical details of how to identify these attacks in your logs, see the&amp;nbsp;Detection and Indicators sections of this report.&lt;/p&gt;
&lt;h2&gt;Detection&lt;/h2&gt;
&lt;p&gt;Our research has not uncovered any legitimate use of emails under domains&amp;nbsp;listed in the indicators section of this report. Thus the existence of users with such&amp;nbsp;emails is sufficient to detect attacks. Given the potential duration of this&amp;nbsp;attack, it is critical that administrators look back as far as possible in their&amp;nbsp;logs to determine the scope of past and future impact.&lt;/p&gt;
&lt;h3&gt;Okta Customer Identity&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;High numbers of messages being sent to countries outside of your&amp;nbsp;company&#39;s normal operating regions.&lt;/li&gt;
&lt;li&gt;A spike in the following event types:&lt;/li&gt;
&lt;/ul&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;system.sms.send_okta_push_verify_message
&lt;/pre&gt;
&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;or&lt;/p&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;system.sms.send_factor_verify_message where result=DENY
&lt;/pre&gt;
&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;and&lt;/p&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;reason=Toll Fraud Suspected
&lt;/pre&gt;
&lt;ul&gt;
&lt;li&gt;A spike in the following event type:&lt;/li&gt;
&lt;/ul&gt;
&lt;pre&gt;
&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;system.email.new_device_notification.sent_message
&lt;/pre&gt;
&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;as malicious account&#39;s alternative proxy providers&amp;nbsp;or ASNs every login.&lt;/p&gt;
&lt;p&gt;See the &#34;Monitoring of your Okta org&#34; section of our support article &#34;&lt;a href=&#34;https://support.okta.com/help/s/article/How-to-mitigate-toll-fraud-when-using-Okta-for-voice-authentication?language=en_US&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;How to&amp;nbsp;Mitigate Toll Fraud when Using Okta for Voice Authentication&lt;/a&gt;&#34; for a&amp;nbsp;comprehensive overview of detection strategies.&lt;/p&gt;
&lt;h3&gt;Auth0&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;ss events from the domains listed in the Indicators of Compromise&amp;nbsp;section. Administrators should refer to &lt;a href=&#34;https://github.com/auth0/auth0-customer-detections/blob/a735af3848d4e22e9157ea9982578d21bc399100/detections/risk_of_signup_fraud_by_disposable_domains.yml&#34;&gt;detection rules&lt;/a&gt; provided in the FOSS Auth0 Security Detection Catalog and modify them as needed.&lt;/li&gt;
&lt;li&gt;Spikes in Guardian events, especially gd_enrollment_complete and gd_send_sms events. We advise administrators to use the &lt;a href=&#34;https://github.com/auth0/auth0-customer-detections/blob/a735af3848d4e22e9157ea9982578d21bc399100/detections/risk_of_signup_fraud_by_volume.yml&#34;&gt;risk_of_signup_fraud_by_volume.yml&lt;/a&gt; and &lt;a href=&#34;https://github.com/auth0/auth0-customer-detections/blob/a735af3848d4e22e9157ea9982578d21bc399100/detections/sms_bombarding.yml&#34;&gt;sms_bombarding.yml&lt;/a&gt; detection rules in the &lt;a href=&#34;https://github.com/auth0/auth0-customer-detections/blob/a735af3848d4e22e9157ea9982578d21bc399100/detections/risk_of_signup_fraud_by_disposable_domains.yml&#34;&gt;Auth0 Security Detection Catalog&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;A spike in &#34;&lt;a href=&#34;https://auth0.com/docs/secure/security-center#threat-behavior-trends&#34;&gt;MFA bypass&#34; events in Security Center&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;High numbers of messages being sent to countries outside of your company&#39;s normal operating regions.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Protective&amp;nbsp;controls and&amp;nbsp;response&lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence has observed these attackers abandon a target&amp;nbsp;when frustrated by the introduction of controls. This makes aggressive&amp;nbsp;response and implementation of proper controls effective in stopping these&amp;nbsp;attacks.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;While ever sending SMS messages costs money, attackers will find a&amp;nbsp;way to skim off the top. This risk can only be fully mitigated by migrating to another authentication factor. We strongly recommend the adoption of FIDO Authentication (passkeys).&lt;/li&gt;
&lt;li&gt;Our research has not uncovered legitimate use of the domains provided in the &lt;b&gt;Identicators&lt;/b&gt; section of this document. Deactivate users that provided these emails after making your own assessment.&lt;/li&gt;
&lt;li&gt;Accounts created from the ASNs in the &lt;b&gt;Indicators&lt;/b&gt; section of this document are seldom legitimate. Administrators are advised to deactivate these accounts unless friction is a major concern.&lt;/li&gt;
&lt;li&gt;Disable sending messages to untrusted countries in your telephony provider.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Okta Customer Identity&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Implement &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/authenticators/configure-webauthn.htm&#34;&gt;FIDO Authentication with WebAuthn&lt;/a&gt; and migrate users&#39; factors away from SMS.&lt;/li&gt;
&lt;li&gt;Use &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/authenticators/configure-webauthn.htm&#34;&gt;passkeys&lt;/a&gt; instead of SMS or voice factors.&lt;/li&gt;
&lt;li&gt;Enable &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/itp/bot-protection-config.htm&#34;&gt;bot protection for enforcement&lt;/a&gt;. We recommend setting a Bot Likeliness threshold of Low and above or Always on Sign-up and Sign-in flows when you are under attack.&lt;/li&gt;
&lt;li&gt;Block anonymizers and proxies at edge by leveraging &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/network/about-enhanced-dynamic-zones.htm&#34;&gt;enhanced dynamic network zones&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;Utilizing workflows to manage self-service registration users from malicious domains. An Okta Identity Defense generated workflow exists that can be utilized or expanded upon and can be found &lt;a href=&#34;https://github.com/okta/customer-detections/tree/cf328c23953bc3aab8f9007a41f895ca1fb2585a/workflows/deactivate_ssr_users&#34;&gt;here&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;Utilize the Okta API to quickly &lt;a href=&#34;https://developer.okta.com/docs/api/openapi/okta-management/management/tag/UserLifecycle/#tag/UserLifecycle/operation/deactivateUser&#34;&gt;deactivate&lt;/a&gt; large batches of identified users.&lt;/li&gt;
&lt;li&gt;Leverage &lt;a href=&#34;https://www.okta.com/identity-verification/&#34;&gt;identity proofing integrations&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;See our support article &#34;&lt;a href=&#34;https://support.okta.com/help/s/article/How-to-mitigate-toll-fraud-when-using-Okta-for-voice-authentication?language=en_US&#34;&gt;How to Mitigate Toll Fraud when Using Okta for Voice Authentication&lt;/a&gt;&#34; for a comprehensive overview of responses and preventative controls.&lt;/li&gt;
&lt;li&gt;Block suspicious activity using the tooling provided by your telephony provider.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Contact Okta Support to provide a list of allowed telephony countries if&amp;nbsp;you&#39;re confident in the specific list of countries servicing your customers.&amp;nbsp;You can also request to modify the rate limits on your organization.&lt;/p&gt;
&lt;h3&gt;Auth0&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Implement &lt;a href=&#34;https://auth0.com/docs/secure/multi-factor-authentication/fido-authentication-with-webauthn&#34;&gt;FIDO Authentication with Webauthn&lt;/a&gt; and migrate users&#39;&amp;nbsp;factors away from SMS or voice factors.&lt;/li&gt;
&lt;li&gt;Use &lt;a href=&#34;https://auth0.com/docs/authenticate/database-connections/passkeys&#34;&gt;passkeys&lt;/a&gt; instead of SMS or voice factors.&lt;/li&gt;
&lt;li&gt;Block requests from the ASes and TLS client fingerprints in the Indicators of Compromise section at edge with &lt;a href=&#34;https://auth0.com/docs/secure/tenant-access-control-list&#34;&gt;Auth0&#39;s Tenant Access Control List&lt;/a&gt; feature.&lt;/li&gt;
&lt;li&gt;Since these attackers are especially sensitive to friction, enabling &lt;a href=&#34;https://auth0.com/docs/secure/attack-protection/bot-detection&#34;&gt;bot detection&lt;/a&gt; and enforcing CAPTCHA can be an effective control.&lt;/li&gt;
&lt;li&gt;Block users from registering using the email domains listed in the&lt;/li&gt;
&lt;li&gt;Indicators of Compromise section with &lt;a href=&#34;https://auth0.com/docs/customize/actions/explore-triggers/signup-and-login-triggers/login-trigger#access-control&#34;&gt;Signup and Login triggers&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;Disable sending messages to untrusted countries in your telephony provider.&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://auth0.com/docs/troubleshoot/customer-support/operational-policies/rate-limit-policy#user-requests&#34;&gt;Lower your rate limits&lt;/a&gt; to lower the number of accounts attackers can create using the same IP address.&lt;/li&gt;
&lt;li&gt;Consider identity proofing integrations like those available in the &lt;a href=&#34;https://marketplace.auth0.com/categories/identity-proofing&#34;&gt;Auth0 marketplace&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;If you identify a large number of fraudulent users, engage Auth0 support for assistance.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;i&gt;Grayson Schermerhorn and Mathew Woodyard contributed to this research.&lt;/i&gt;&lt;/p&gt;
&lt;h2&gt;Appendix A: Indicators&lt;/h2&gt;
&lt;p&gt;This is an ongoing investigation, and additional Indicators may be identified as the campaign evolves. Organizations&amp;nbsp;are advised to remain vigilant and implement the recommended mitigation strategies.&lt;/p&gt;
&lt;table cellpadding=&#34;10&#34; cellspacing=&#34;0&#34; border=&#34;0&#34;&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;th style=&#34;text-align: left;&#34; colspan=&#34;2&#34;&gt;Domain&lt;/th&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;ul&gt;
&lt;li&gt;2mails1box.com&lt;/li&gt;
&lt;li&gt;300bucks.net&lt;/li&gt;
&lt;li&gt;blueink.top&lt;/li&gt;
&lt;li&gt;desumail.com&lt;/li&gt;
&lt;li&gt;e-boss.xyz&lt;/li&gt;
&lt;li&gt;e-mail.lol&lt;/li&gt;
&lt;li&gt;echat.rest&lt;/li&gt;
&lt;li&gt;electroletter.space&lt;/li&gt;
&lt;li&gt;emailclub.net&lt;/li&gt;
&lt;li&gt;energymail.org&lt;/li&gt;
&lt;li&gt;gogomail.ink&lt;/li&gt;
&lt;li&gt;gopostal.top&lt;/li&gt;
&lt;li&gt;guesswho.click&lt;/li&gt;
&lt;li&gt;homingpigeon.org&lt;/li&gt;
&lt;li&gt;kakdela.net&lt;/li&gt;
&lt;li&gt;letters.monster&lt;/li&gt;
&lt;li&gt;lostspaceship.net&lt;/li&gt;
&lt;/ul&gt;
&lt;/td&gt;
&lt;td&gt;&lt;ul&gt;
&lt;li&gt;message.rest&lt;/li&gt;
&lt;li&gt;myhyperspace.org&lt;/li&gt;
&lt;li&gt;mypost.lol&lt;/li&gt;
&lt;li&gt;postalbro.com&lt;/li&gt;
&lt;li&gt;protonbox.pro&lt;/li&gt;
&lt;li&gt;rocketpost.org&lt;/li&gt;
&lt;li&gt;sendme.digital&lt;/li&gt;
&lt;li&gt;shroudedhills.com&lt;/li&gt;
&lt;li&gt;specialmail.online&lt;/li&gt;
&lt;li&gt;ultramail.pro&lt;/li&gt;
&lt;li&gt;whyusoserious.org&lt;/li&gt;
&lt;li&gt;wirelicker.com&lt;/li&gt;
&lt;li&gt;writeme.live&lt;/li&gt;
&lt;li&gt;writemeplz.net&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;table cellpadding=&#34;5&#34; cellspacing=&#34;0&#34; border=&#34;0&#34;&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;th&gt;Autonomous Systems Number (ASN)&lt;/th&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;ul&gt;
&lt;li&gt;212238&lt;/li&gt;
&lt;li&gt;16276&lt;/li&gt;
&lt;li&gt;44477&lt;/li&gt;
&lt;li&gt;26548&lt;/li&gt;
&lt;li&gt;200373&lt;/li&gt;
&lt;li&gt;137409&lt;/li&gt;
&lt;li&gt;214483&lt;/li&gt;
&lt;li&gt;13213&lt;/li&gt;
&lt;li&gt;397368&lt;/li&gt;
&lt;/ul&gt;
&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;TLS Client JA4 Fingerprints are also available from an unredacted advisory that Okta customers can download at &lt;a href=&#34;https://security.okta.com/product/oktathreatintelligence/wide-scale-opportunistic-sms-pumping-attacks-target-customer-sign-up-pages&#34;&gt;security.okta.com&lt;/a&gt;.&lt;/p&gt;
]]>
                </description>
                <pubDate>Tue, 14 Oct 2025 07:00:00 +0000</pubDate>
                
                    <category>threat-insights,blog-post,threat-intelligence,ciam,fraudulent-registration</category>
                
                <dc:creator>Grayson Schermerhorn, Mathew Woodyard</dc:creator>
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/the-s1ngularity-attack--when-attackers-prompt-your-ai-agents-to/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/the-s1ngularity-attack--when-attackers-prompt-your-ai-agents-to/</link>
                <title>The s1ngularity attack: When attackers prompt your AI agents to do their bidding</title>
                <description>
                    <![CDATA[&lt;p&gt;A mediados de septiembre, un incidente en la cadena de suministro de software, comunmente denominado &amp;quot;ataque s1ngularity&amp;quot;, marco un punto de inflexion en el uso de la Inteligencia Artificial por parte de los adversarios. &lt;/p&gt;
&lt;p&gt;Si bien el vector de acceso inicial era familiar (un ataque de phishing dirigido a los mantenedores de paquetes npm), el malware resultante era novedoso. Este es uno de los primeros ataques en los que los agentes locales de IA se utilizaron como arma para ayudar en el robo de credenciales.&lt;/p&gt;
&lt;p&gt;Esta tecnica representa una escalada amenazante en el ingenio de los atacantes, que va mas alla de simples secuencias de comandos personalizadas para aprovechar las capacidades de resolucion de problemas de las herramientas de IA ya disponibles en la maquina de un objetivo.&lt;/p&gt;
&lt;p&gt;Me sente con Paul McCarty, Jefe de Investigacion de Safety Cybersecurity, quien recientemente publico un analisis detallado del ataque, para discutir sus hallazgos, incluyendo los *prompts* de IA utilizados para buscar secretos y evitar las medidas de seguridad, y como esta amenaza podria evolucionar en el futuro. Mira el video de arriba o sigue leyendo para obtener una descripcion general de lo que hablamos.&lt;/p&gt;
&lt;h2&gt;La anatomia de un ataque posterior a la instalacion&lt;/h2&gt;
&lt;p&gt;Durante el ataque, se enviaron actualizaciones maliciosas a paquetes npm populares, incluyendo &lt;a href=&#34;https://www.npmjs.com/package/nx&#34; target=&#34;_blank&#34;&gt;nx&lt;/a&gt;, lo que finalmente resulto en el robo de miles de Developers credenciales. Un componente clave del malware fue una secuencia de comandos posterior a la instalacion que el atacante nombro telemetry.js.&lt;/p&gt;
&lt;p&gt;La funcion principal de esta secuencia de comandos era ejecutarse inmediatamente despues de la instalacion y buscar archivos confidenciales y secretos en el host comprometido. Fundamentalmente, el atacante introdujo un nuevo metodo de deteccion, verificando la presencia de agentes CLI locales para modelos de lenguaje grande (LLM) populares, especificamente Claude, Gemini y AWS Q.&lt;/p&gt;
&lt;p&gt;McCarty describe esto como una clara evolucion del enfoque de &amp;quot;vivir de la tierra&amp;quot;, donde los atacantes abusan de herramientas preinstaladas y de confianza. Los desarrolladores a menudo tienen estos agentes de la Interfaz de Linea de Comandos (CLI) instalados para optimizar los flujos de trabajo de codificacion, lo que los convierte en un objetivo de alto valor y facilmente disponible para un atacante.&lt;/p&gt;
&lt;h2&gt;Aprovechandose de los avisos locales&lt;/h2&gt;
&lt;p&gt;La secuencia de comandos maliciosa telemetry.js no solo buscaba archivos de forma pasiva; usaba agentes de IA para hacer el trabajo pesado a traves de un prompt.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Verificacion inicial:&lt;/b&gt; La secuencia de comandos detectaria si un agente de IA compatible (aplicacion CLI) estaba instalado y en que plataforma (el malware se dirigia principalmente a hosts Linux y macOS).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;El prompt:&lt;/b&gt; El malware luego ejecuto un prompt especialmente disenado a traves del agente instalado. El objetivo principal del prompt era la enumeracion de archivos: pedirle a la IA que buscara recursivamente en el sistema de archivos del host y generara una matriz completa de archivos que podrian contener secretos.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Secretos especificos:&lt;/b&gt; Esto no fue una busqueda a ciegas. El *prompt* se centro en &amp;quot;archivos jugosos&amp;quot;, como .env y .config archivos, que comunmente contendrian secretos, como:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Tokens de GitHub y npm&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Credenciales de la plataforma en la nube (por ejemplo, tokens de AWS)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Claves SSH&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;El papel del agente de IA era utilizar los vastos datos de capacitacion del LLM y la conciencia contextual del entorno del objetivo para determinar las mejores ubicaciones para buscar. El agente de IA proporciono eficazmente al atacante una herramienta de deteccion que podia adaptarse dinamicamente al entorno objetivo.&lt;/p&gt;
&lt;h2&gt;Los agentes de IA son impredecibles, pero lo suficientemente confiables a escala&lt;/h2&gt;
&lt;p&gt;El &lt;a href=&#34;https://www.getsafety.com/blog-posts/analyzing-nx-ai-prompt&#34; target=&#34;_blank&#34;&gt;analisis de la carga util del ataque&lt;/a&gt; de McCarty revelo una vision fascinante del proceso de pensamiento del atacante. Multiples actualizaciones sucesivas de los paquetes envenenados revelan al menos cuatro versiones diferentes del *prompt* de IA.&lt;/p&gt;
&lt;p&gt;Esta rapida iteracion fue una batalla activa contra el no determinismo y las medidas de seguridad inherentes a las aplicaciones de IA. El atacante tuvo que experimentar continuamente para encontrar el *prompt* perfecto que:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Eludir medidas de proteccion:&lt;/b&gt; Evite las protecciones integradas del agente que rechazan solicitudes maliciosas evidentes o solicitudes para acceder a recursos del sistema de archivos.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Maximice los resultados:&lt;/b&gt; Genere la lista mas completa de rutas de archivos confidenciales&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Optimizar la velocidad: &lt;/b&gt;Limite el enfoque para excluir los archivos de codigo fuente comunes, acelerando el proceso general de recopilacion de datos&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Este proceso iterativo demuestra una de las deficiencias de las herramientas de IA: los usuarios a menudo tienen que hacer la misma pregunta varias veces, de diferentes maneras, para acercarse a un resultado exitoso. Tambien destaca un riesgo creciente para los defensores: no hay garantias de que los agentes de IA se adhieran a las barreras de proteccion. Como demostro la propia prueba de McCarty, los agentes de IA a veces &amp;quot;ignoraron las barreras de proteccion y simplemente entraron en modo YOLO&amp;quot;.&lt;/p&gt;
&lt;p&gt;Este incidente confirma que la IA agentic representa una nueva superficie de ataque importante. Cuando se conectan a estaciones de trabajo de Developer, pueden ser utilizados como un potente motor de deteccion para la recopilacion de credenciales y otra informacion confidencial.&lt;/p&gt;
&lt;h2&gt;Lectura recomendada&lt;/h2&gt;
&lt;p&gt;Para un desglose tecnico y profundo de las cuatro versiones de prompts maliciosos de IA y sus diferentes tasas de exito contra Claude y Gemini, recomendamos encarecidamente leer el analisis completo de Paul McCarty y el equipo de Seguridad:&lt;a href=&#34;https://www.getsafety.com/blog-posts/analyzing-nx-ai-prompt&#34; target=&#34;_blank&#34;&gt; Analysing the AI used in the NX Attack&lt;/a&gt;.&lt;/p&gt;
]]>
                </description>
                <pubDate>Sun, 05 Oct 2025 22:00:00 +0000</pubDate>
                
                    <category>threat-intelligence,ai,malware</category>
                
                <dc:creator>Brett Winterford</dc:creator>
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/evil-proxy-phishing-campaign/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/evil-proxy-phishing-campaign/</link>
                <title>EvilProxy phishing campaign leverages convincing impersonations of enterprise applications</title>
                <description>
                    <![CDATA[&lt;h2&gt;Resumen ejecutivo&lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence ha identificado una campana de ataque de alto volumen que, segun investigaciones posteriores, ha estado activa desde al menos marzo de 2025, aprovechando el kit de herramientas de phishing como servicio (PhaaS) EvilProxy para ejecutar ataques de phishing en tiempo real disenados para robar credenciales de usuario y cookies de sesion activas. Realizamos un seguimiento de esta campana como O-UNC-035.&lt;/p&gt;
&lt;p&gt;Esta operacion tiene como objetivo organizaciones de numerosos sectores, incluidos las finanzas, el gobierno, la salud y la tecnologia, utilizando principalmente senuelos muy convincentes que se hacen pasar por herramientas empresariales populares como SAP Concur y servicios de firma de documentos como Adobe o DocuSign.&lt;/p&gt;
&lt;h2&gt;Analisis de amenazas&lt;/h2&gt;
&lt;h3&gt;EvilProxy Phishing como servicio&lt;/h3&gt;
&lt;p&gt;EvilProxy (O-TA-041) es un kit de herramientas PhaaS que utiliza una arquitectura de proxy inverso/adversario en el medio (AitM) para interceptar los inicios de sesion y las cookies de sesion de las victimas en tiempo real, lo que permite a los atacantes evitar la autenticacion multifactor (MFA) y secuestrar cuentas.&lt;/p&gt;
&lt;p&gt;Observado originalmente en 2022 y rapidamente convertido en producto en las tiendas de la dark web, EvilProxy se ha utilizado ampliamente en la apropiacion de cuentas dirigidas y en las campanas de compromiso de correo electronico empresarial porque sirve de proxy para sitios legitimos. Esto significa que los usuarios ven mensajes reales de MFA y que el atacante puede capturar tokens y cookies para que el atacante los reproduzca. Debido a que EvilProxy se vende y se mantiene como un servicio, escala los ataques y disminuye la barrera de habilidades para los delincuentes: los operadores pueden lanzar grandes volumenes de campanas de phishing a medida.&lt;/p&gt;
&lt;h3&gt;Mecanismos de senuelo&lt;/h3&gt;
&lt;p&gt;Hemos observado la suplantacion de software y servicios de Enterprise de confianza para enganar a los usuarios para que hagan clic en enlaces e ingresen credenciales:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;b&gt;Servicios de firma de documentos (como Docusign, Adobe Acrobat, Adobe Sign, EchoSign): &lt;/b&gt;Un tema constante observado en esta campana fue la suplantacion de proveedores de gestion de documentos y firma electronica. Los atacantes utilizan la promesa de un documento compartido o una solicitud de firma para atraer a las victimas.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Plataformas de gastos y adquisiciones (como SAP Concur, Coupa):&lt;/b&gt; Este fue el senuelo mas frecuente observado en esta campana. Se dirige a los empleados suplantando sistemas populares de gestion de gastos y viajes, a menudo con indicaciones para aprobar un informe o revisar un gasto. Un senuelo mas generico utiliza terminos como gasto, informe de gastos o soluciones de gastos.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Microsoft SharePoint: &lt;/b&gt;La campana tambien se dirige a los usuarios del ecosistema de Microsoft 365 fingiendo un enlace a un documento compartido o a un sitio de colaboracion.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Reuniones en linea: &lt;/b&gt;Los atacantes registraron dominios genericos que incluyen palabras como reunion para hacerse pasar por invitaciones a plataformas de reuniones.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;KnowBe4: &lt;/b&gt;Los atacantes se hicieron pasar por una empresa de capacitacion en concientizacion sobre seguridad, en un intento de enganar a los usuarios objetivo para que asumieran que el senuelo de phishing era parte de una prueba de phishing oficial.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Analisis de codigo&lt;/h3&gt;
&lt;p&gt;La cadena de redireccion del senuelo comienza con un enlace corto en el que la direccion de correo electronico de la victima esta ofuscada dentro de la ruta URL. Luego, el usuario es rebotado a traves de un redirector con la marca del nombre de la empresa objetivo en el subdominio y, finalmente, lo lleva a una pagina de phishing convincente con la marca de Microsoft que roba credenciales. El JavaScript en el redirector extrae el correo electronico de la ruta, lo vuelve a codificar y crea una URL de redireccionamiento personalizada que lleva esa identidad a traves de cada salto.&lt;/p&gt;
&lt;h3&gt;Ejemplo 1 de cadena HTTP&lt;/h3&gt;
&lt;p&gt;&lt;b&gt;Enlace inicial:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]expensereport[.]ch/[coded_string]
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;&lt;br&gt;
Redirector:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://][empresa][.]sapconcur[.]sa[.]com/expense/?uid=[uid]&amp;amp;hid=[hid]
&amp;amp;document=[document]&amp;amp;token=[token]&amp;amp;t=[t]
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;&lt;br&gt;
URL final (que muestra el sitio web de inicio de sesion para la recopilacion de credenciales):&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://][32_characters_string][.]laurimarierefling[.]com/?uid=[uid]&amp;amp;hid=[hid]
&amp;amp;document=[document]&amp;amp;token=[token]&amp;amp;t=[token]&amp;amp;[string_7_characters]=[string_32_characters]
&lt;/pre&gt;
&lt;h3&gt;&lt;br&gt;
Ejemplo de cadena HTTP 2&lt;/h3&gt;
&lt;p&gt;&lt;b&gt;Enlace inicial:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]sapconcursolutions[.]pl/[coded_string]
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;&lt;br&gt;
Redirector:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://][empresa][.]sapconcur[.]sa[.]com/expense/?uid=[uid]&amp;amp;hid=[hid]
&amp;amp;document=[document]&amp;amp;token=[token]&amp;amp;t=[t]
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;&lt;br&gt;
URL final (que muestra el sitio web de inicio de sesion para la recopilacion de credenciales):&lt;br&gt;
&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://][32_characters_string][.]concurmgt[.]pl//?uid=[uid]&amp;amp;hid=[hid]
&amp;amp;document=[document]&amp;amp;token=[token]&amp;amp;t=[token]&amp;amp;[string_7_characters]=[string_32_characters]
&lt;/pre&gt;
&lt;h3&gt;&lt;br&gt;
Como el redirector decodifica y personaliza a la victima&lt;/h3&gt;
&lt;p&gt;Las paginas de phishing aceptan el ultimo segmento de la ruta e intentan usar varios decodificadores en secuencia (mapeo de tokens personalizados, hexadecimal, Base32 y Base64) hasta que el resultado contenga &amp;quot;@&amp;quot;. Ese valor se convierte en el correo electronico de la victima para su uso de etapa final, como se muestra en este ejemplo de codigo de pagina de senuelo inicial:&lt;/p&gt;
&lt;pre&gt;
let encodedValue = window.location.pathname.split(&#39;/&#39;).pop();
...
correo electronico = decodeEmail(encodedValue); // mapa de trigramas personalizado
...
if (!decodingSuccessful &amp;amp;&amp;amp; isHexadecimal(encodedValue)) correo electronico = hexToString(encodedValue);
if (!decodingSuccessful &amp;amp;&amp;amp; isBase32(encodedValue)) correo electronico = base32ToString(encodedValue);
if (!decodingSuccessful &amp;amp;&amp;amp; isBase64(encodedValue)) correo electronico = base64ToString(encodedValue);
&lt;/pre&gt;
&lt;pre&gt;
El decodificador personalizado reemplaza los tokens de tres caracteres nuevamente en caracteres, utilizando un mapa como:
&lt;/pre&gt;
&lt;pre&gt;
const encodingMap = {
    &amp;quot;@&amp;quot;:&amp;quot;MN3&amp;quot;,&amp;quot;.&amp;quot;:&amp;quot;OP4&amp;quot;,&amp;quot;a&amp;quot;:&amp;quot;QR5&amp;quot;,&amp;quot;e&amp;quot;:&amp;quot;ST6&amp;quot;,&amp;quot;i&amp;quot;:&amp;quot;UV7&amp;quot;,
    &amp;quot;o&amp;quot;:&amp;quot;WX8&amp;quot;,&amp;quot;u&amp;quot;:&amp;quot;YZ9&amp;quot;,&amp;quot;s&amp;quot;:&amp;quot;ABO&amp;quot;,&amp;quot;n&amp;quot;:&amp;quot;CD1&amp;quot;,&amp;quot;r&amp;quot;:&amp;quot;EF2&amp;quot;,
    &amp;quot;d&amp;quot;:&amp;quot;GH3&amp;quot;,&amp;quot;I&amp;quot;:&amp;quot;JK4&amp;quot;
};
&lt;/pre&gt;
&lt;h3&gt;&lt;br&gt;
Puertas de anti-analisis&lt;/h3&gt;
&lt;p&gt;Antes de redirigir, la secuencia de comandos intenta evitar rastreadores y entornos de prueba:&lt;/p&gt;
&lt;pre&gt;
function isBot() {
    const botPatterns = [&#39;bot&#39;,&#39;spider&#39;,&#39;crawl&#39;,&#39;slurp&#39;,&#39;baidu&#39;,&#39;yandex&#39;,
        &#39;wget&#39;,&#39;curl&#39;,&#39;lighthouse&#39;,&#39;pagespeed&#39;,&#39;prerender&#39;,&#39;screaming frog&#39;,
        &#39;semrush&#39;,&#39;ahrefs&#39;,&#39;duckduckgo&#39;];
if (navigator.webdriver || navigator.complementos.length === 0 ||
    navigator.languages === &amp;quot;&amp;quot; || navigator.languages === undefined)
return true;
...
}
&lt;/pre&gt;
&lt;p&gt;Si se encuentra una senal de bot/sin cabeza, o si aparece la organizacion &amp;quot;bloqueada&amp;quot; del operador, la pagina se redirige directamente al inicio de sesion legitimo de Microsoft, lo que brinda a los equipos de triaje una pagina limpia mientras los usuarios reales continuan con el phishing. El servicio api.ipify.org se utiliza para devolver la direccion IP publica de la victima, para compararla con una lista de bloqueo de IP/rango.&lt;/p&gt;
&lt;h3&gt;Dominios en la lista de bloqueo&lt;/h3&gt;
&lt;p&gt;El codigo tambien contiene dos dominios bloqueados, que si se encuentran en la direccion de correo electronico de la victima, haran que el flujo de phishing salga en su lugar a la pagina de inicio de sesion autentica de Microsoft:&lt;/p&gt;
&lt;pre&gt;
const blockedDomains = [&#39;belfius&#39;, &#39;baringa&#39;];
const emailDomain = correo electronico.split(&#39;@&#39;)[1].toLowerCase();

for (const blocked of blockedDomains) { {
        window.location.href = &amp;quot;https://login.microsoftonline.com/common/login&amp;quot;;
return;
    }
}
&lt;/pre&gt;
&lt;p&gt;Se desconoce la procedencia del bloqueo de estos dos dominios. El dominio &amp;quot;belfius&amp;quot; parece referirse a un banco belga, mientras que &amp;quot;baringa&amp;quot; parece estar asociado con una consultora de gestion del Reino Unido.&lt;/p&gt;
&lt;h3&gt;Parametros de consulta&lt;/h3&gt;
&lt;p&gt;En todas las muestras observadas, el redireccionador construye la misma URL parametrizada y solo varia la familia del dominio. Dos parametros son el correo electronico de la victima en diferentes contenedores; el resto son valores unicos (nonces) y una marca de tiempo:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;uid ? &lt;b&gt;Base64(correo electronico)&lt;/b&gt;&lt;ul&gt;
&lt;li&gt;Se puede decodificar utilizando una &lt;a href=&#34;https://gchq.github.io/CyberChef/#recipe=From_Base64(%27A-Za-z0-9%2B/%3D%27,true,false)&#34;&gt;receta&lt;/a&gt;de CyberChef&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;hid ? &lt;b&gt;hex(Base64(correo electronico))&lt;/b&gt;&lt;ul&gt;
&lt;li&gt;Se puede decodificar utilizando una &lt;a href=&#34;https://gchq.github.io/CyberChef/#recipe=From_Hex(%27Auto%27)From_Base64(%27A-Za-z0-9%2B/%3D%27,true,false)&#34;&gt;receta&lt;/a&gt;de CyberChef&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;documento, token ? identificadores aleatorios (tipo nonce)&lt;/li&gt;
&lt;li&gt;t ? &lt;b&gt;Timestamp Unix (ms)&lt;/b&gt;&lt;ul&gt;
&lt;li&gt;Se puede convertir a una fecha legible por humanos usando una &lt;a href=&#34;https://gchq.github.io/CyberChef/#recipe=From_UNIX_Timestamp(%27Seconds%20(s)%27)&amp;amp;oeol=FF&#34;&gt;receta&lt;/a&gt;de CyberChef&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;flujo de autenticacion&lt;/h3&gt;
&lt;p&gt;Dentro del flujo de autenticacion, el nombre de la empresa suplantada aparece en ciertos campos tanto del redirector como de la URL final. Ademas, el marco de phishing completa automaticamente la direccion de correo electronico de la victima en el campo de nombre de usuario de la pagina de phishing.&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Enlace inicial:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]expensereport[.]ch/616c6578616e6465722e652e6261754073662e6672622e6f7267
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;Redireccionador:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]sf[.]sapconcur[.]sa[.]com/expense/?uid=...&amp;amp;hid=...&amp;amp;document=...&amp;amp;token=...&amp;amp;t=...
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;URL final&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]299afcb76fac4238a0facad80c326230[.]concursolutions[.]asia/?uid=...&amp;amp;hid=...
&amp;amp;document=...&amp;amp;token=...&amp;amp;t=...&amp;amp;u9pPUdqL=...
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;Enlace inicial:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]concursecure[.]pl/AB0ST6QR5CD1OP4kUV7CD1CD1MN3cST6CD1AB0YZ9AB0OP4gWX8v
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;Redireccionador:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]census[.]concursystem[.]cv/auth/?uid=...&amp;amp;hid=...&amp;amp;document=...
&amp;amp;token=...&amp;amp;t=...
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;URL final&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]6b81e59848ba4a9d8cc3b4570b303a24[.]reports[.]sa[.]com/adfs/ls/?login_hint=
...&amp;amp;wa=wsignin1[.]0&amp;amp;wtrealm=...&amp;amp;wctx=...
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;Enlace inicial:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]expensereport[.]ch/phUV7JK4UV7ppQR5mQR5CD1CD1UV7xMN3tfJK4OP4gWX8vOP4YZ9k
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;Redireccionador:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]tfl[.]sapconcur[.]sa[.]com/expense/uid=...&amp;amp;hid=...&amp;amp;document=...&amp;amp;token=...&amp;amp;t=...
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;URL final&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]b4f1341373f341d98f11caea1052d878[.]laurimarierefling[.]com/?uid=...&amp;amp;hid=
...&amp;amp;document=...&amp;amp;token=...&amp;amp;t=...&amp;amp;...
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;Enlace inicial:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]concursolution[.]de/UV7JK4QR5CD1_CD1ST6tzST6EF2MN3mcQR5fST6ST6OP4cWX8m
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;Redireccionador:&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]mcafee[.]concursystem[.]cv/auth/?uid=...&amp;amp;hid=...&amp;amp;document=...&amp;amp;token=...&amp;amp;t=...
&lt;/pre&gt;
&lt;p&gt;&lt;b&gt;URL final&lt;/b&gt;&lt;/p&gt;
&lt;pre&gt;
hxxps[://]3b2c66787c6349369fc9f90ecf789899[.]echosign[.]uk[.]com/
app/office365/.../wsfed/passive?login_hint=...&amp;amp;wa=wsignin1[.]0&amp;amp;...
&lt;/pre&gt;
&lt;h3&gt;Suplantacion efectiva&lt;/h3&gt;
&lt;p&gt;Desde la perspectiva de un usuario, todo se ve como el fondo familiar de Microsoft, el favicon y una breve animacion de &amp;quot;por favor espere&amp;quot; antes de un inicio de sesion. Mientras tanto, el kit &lt;b&gt;desobfusca el correo electronico de la victima, marca dinamicamente&lt;/b&gt; la pagina de senuelo posterior con el &lt;b&gt;nombre de la organizacion objetivo&lt;/b&gt; y lleva identificadores (uid/hid/document/token/t) a traves de la cadena para que cualquier credencial capturada pueda vincularse a una campana especifica. El &lt;b&gt;patron de URL repetible&lt;/b&gt;(un subdominio personalizado mas el conjunto de parametros estable), junto con el fragmento anti-bot ligero y el cargador estilo Office, proporciona deteccion y agrupacion confiables en toda esta familia.&lt;/p&gt;
&lt;h3&gt;Objetivos de la campana y modus operandi&lt;/h3&gt;
&lt;p&gt;El objetivo principal de esta campana es la &lt;b&gt;recoleccion de credenciales&lt;/b&gt;, centrandose especificamente en la captura de credenciales de usuario y cookies de sesion activas. La actividad observada demuestra una clara intencion de eludir o capturar codigos de &lt;b&gt;autenticacion multifactor (MFA)&lt;/b&gt;, lo que indica una capacidad avanzada mas alla del simple robo de credenciales estaticas.&lt;/p&gt;
&lt;h3&gt;Sectores verticales especificos&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;b&gt;Finanzas, Seguros y Banca:&lt;/b&gt; Este es el sector vertical mas atacado. Los atacantes se dirigen a los empleados de los principales bancos, empresas de inversion y companias de seguros.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Tecnologia y servicios de TI:&lt;/b&gt; Las principales empresas de tecnologia, software y consultoria de TI son los principales objetivos, probablemente debido a su acceso a valiosa propiedad intelectual e infraestructura critica.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Salud, productos farmaceuticos y biotecnologia: &lt;/b&gt;Este sector es un objetivo debido a sus datos confidenciales y su investigacion critica.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Aviacion, Viajes y Logistica:&lt;/b&gt; Dirigirse a este sector podria dar acceso a la logistica de viajes, informacion de reservas corporativas y datos confidenciales de los empleados.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Manufactura y Automotriz: &lt;/b&gt;Los gigantes mundiales de la manufactura y la automotriz tambien estan en la lista.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Venta Minorista y Bienes de Consumo: &lt;/b&gt;Incluye cadenas minoristas conocidas y empresas de productos de consumo.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Gobierno y Sector Publico:&lt;/b&gt; Varias agencias gubernamentales y organizaciones de servicio publico son el objetivo.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Pagina senuelo&lt;/h3&gt;
&lt;p&gt;La pagina raiz de los dominios utilizados en esta campana parece ser un inofensivo juego de una pagina titulado &amp;quot;Artistic One Page&amp;quot; o &amp;quot;Archery Master&amp;quot; con el fin de ofuscar el proposito de la infraestructura. Tenga en cuenta que debido a estos titulos, una consulta de busqueda que se puede utilizar para localizar infraestructura adicional en esta campana en urlscan.io, por ejemplo:&lt;/p&gt;
&lt;p&gt;page.title:(&amp;quot;Artistic One Page&amp;quot; OR &amp;quot;Archery Master&amp;quot;)&lt;/p&gt;
&lt;p&gt;Esta pagina senuelo pide a los visitantes que ingresen un nombre de usuario antes de jugar. El cliente bloquea ciertos nombres de usuario (por ejemplo: administrador, test y un filtro de blasfemias corto). Para cualquier otro nombre de usuario, el sitio lanza inmediatamente un juego de tiro con arco insertado y una experiencia de tabla de clasificacion.&lt;/p&gt;
&lt;h2&gt;respuesta ante amenazas&lt;/h2&gt;
&lt;h3&gt;Lo que estamos haciendo:&lt;/h3&gt;
&lt;p&gt;Estamos activamente involucrados en las siguientes actividades para mitigar esta amenaza:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Supervision continua de dominios de phishing recien registrados e infraestructura asociada con esta campana.&lt;/li&gt;
&lt;li&gt;Presentar de forma proactiva informes de abuso a los registradores y proveedores de alojamiento pertinentes para iniciar solicitudes de eliminacion de los sitios maliciosos identificados.&lt;/li&gt;
&lt;li&gt;Proporcionar orientacion y asistencia a las organizaciones para mejorar la seguridad de sus entornos Okta y ayudarlas a investigar cualquier actividad sospechosa relacionada con cuentas potencialmente comprometidas.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Controles de proteccion&lt;/h2&gt;
&lt;h3&gt;Recomendaciones para los clientes&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Inscriba a los usuarios en autenticadores solidos como Okta FastPass, FIDO2 WebAuthn y tarjetas inteligentes, y aplique medidas de resistencia al phishing en las politicas.&lt;/li&gt;
&lt;li&gt;Las politicas de inicio de sesion de la aplicacion Okta (anteriormente &amp;quot;politicas de autenticacion&amp;quot;) tambien se pueden usar para restringir el acceso a las cuentas de usuario en funcion de una variedad de requisitos previos configurables por el cliente. Recomendamos que los administradores restrinjan el acceso a las aplicaciones confidenciales a los dispositivos que son administrados por las herramientas de Administracion de extremos y protegidos por las herramientas de seguridad de extremos. Para el acceso a aplicaciones menos confidenciales, requiera dispositivos registrados (usando Okta FastPass) que exhiban indicadores de higiene basica.&lt;/li&gt;
&lt;li&gt;Denegar o requerir mayor seguridad para las solicitudes de redes poco utilizadas. Con Okta Network Zones, el acceso puede ser controlado por ubicacion, ASN (Numero de Sistema Autonomo), IP y Tipo de IP (que puede identificar proxies de anonimizacion conocidos).&lt;/li&gt;
&lt;li&gt;Las evaluaciones de Okta Behavior y Risk se pueden utilizar para identificar solicitudes de acceso a aplicaciones que se desvian de los patrones de actividad del usuario establecidos previamente. Las politicas se pueden configurar para actualizar a nivel superior o denegar las solicitudes utilizando este contexto.&lt;/li&gt;
&lt;li&gt;Capacite a los usuarios para que identifiquen indicadores de correos electronicos sospechosos, sitios de phishing y tecnicas comunes de ingenieria social utilizadas por los atacantes. Facilite a los usuarios la notificacion de posibles problemas mediante la configuracion de &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/security_general.htm&#34;&gt;Notificaciones para el usuario final&lt;/a&gt; y &lt;a href=&#34;https://help.okta.com/en-us/content/topics/security/suspicious-activity-reporting.htm&#34;&gt;elaboracion de informes de Actividad Sospechosa&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;Documente, divulgue y cumplase con un proceso estandarizado para validar la identidad de los usuarios remotos que se ponen en contacto con el personal de soporte de TI, y viceversa.&lt;/li&gt;
&lt;li&gt;Adopte un enfoque de &amp;quot;Privilegios Cero Permanentes&amp;quot; para el acceso administrativo. Asigne a los administradores &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/custom-admin-role/custom-admin-roles.htm&#34;&gt;Roles de administrador personalizados&lt;/a&gt; con los permisos minimos requeridos para las tareas diarias, y requiera autorizacion dual para el acceso JIT (justo a tiempo) a roles con mas privilegios.&lt;/li&gt;
&lt;li&gt;Aplica el Enlace de Sesion IP a todas las aplicaciones administrativas para evitar la reproduccion de sesiones administrativas robadas.&lt;/li&gt;
&lt;li&gt;Habilite las &lt;a href=&#34;https://help.okta.com/en-us/content/topics/security/admin-console-protected-actions.htm#:~:text=Protected%20actions%20are%20critical%20tasks,according%20to%20a%20configured%20interval.&#34;&gt;Acciones Protegidas&lt;/a&gt; para forzar la reautenticacion cada vez que un usuario administrativo intente realizar acciones confidenciales.&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Observacion y respuesta a la infraestructura de phishing:&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Revise los registros de aplicaciones (registros de Okta, proxies web, sistemas de correo electronico, servidores DNS, firewalls) para cualquier evidencia de comunicacion con dichos dominios sospechosos.&lt;/li&gt;
&lt;li&gt;Supervise los dominios regularmente para ver si el contenido cambia.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Si el contenido alojado en el dominio infringe los derechos de autor o las marcas legales, considere proporcionar evidencia y emitir una solicitud de eliminacion con el registrador del dominio y/o el proveedor de alojamiento web.&lt;/p&gt;
&lt;h2&gt;Apendice A: Indicadores de compromiso&lt;/h2&gt;
&lt;p&gt;Esta es una investigacion en curso, y se pueden identificar IOCs adicionales a medida que evoluciona la campana. Se recomienda a las organizaciones que permanezcan atentas e implementen las estrategias de mitigacion recomendadas. A continuacion, se muestran los IOC observados. &lt;/p&gt;
&lt;table cellpadding=&#34;5&#34; cellspacing=&#34;0&#34; border=&#34;0&#34;&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;th&gt;Tipo&lt;/th&gt;
&lt;th&gt;Indicador&lt;/th&gt;
&lt;th&gt;Comentario&lt;/th&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;acrobatsign[.]es&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;adobeacrobat[.]sa[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;adobesign[.]ceelegal[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;adobesign[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;adobesign[.]us[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;asir[.]co[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;blue-styles[.]cz&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;ceelegal[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;codemonkey[.]cc&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;comcursolutions[.]de&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;comcursolutions[.]eu&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;comcursolutions[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;comcursolutions[.]us&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concur[.]cv&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concur[.]pages[.]dev&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concurexpense[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concurmgt[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursap[.]netlify[.]app&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursecure[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolution[.]de&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolution[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]asia&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]at&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]ceelegal[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]ch&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]com[.]tr&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]cv&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]cz&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]de[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]es&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]in&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]mex[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]my&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]nl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]pt&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursolutions[.]re&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursystem[.]cv&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;concursystem[.]netlify[.]app&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;coupahost[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;crsign[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;cruisesaudi[.]sa[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;dfwcom[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;dnglobal[.]ca&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;echosign[.]cv&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;echosign[.]de[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;echosign[.]eu02-safelink[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;echosign[.]nl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;echosign[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;echosign[.]ru[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;echosign[.]uk&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;echosign[.]za[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;esign[.]sa[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;eu02-safelink[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;eumai1-docusign[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;excelpediatric[.]us[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;expense[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;expense[.]sa[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;expensereport[.]ch&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;expensereports[.]pages[.]dev&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;expensereports[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;expensereports[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;getadobesign[.]eu02-safelink[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;getconcur[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;khs[.]co[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;knowbe4[.]es&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;meeting[.]sa[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;myapps[.]sa[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;na4-6l9[.]pages[.]dev&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;na4[.]it[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;saferedirect[.]pages[.]dev&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;sapconcur[.]cv&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;sapconcur[.]pages[.]dev&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;sapconcur[.]sa[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;sapconcursolutions[.]pl&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;scality[.]us[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;secure[.]za[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;sharepoint[.]za[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;supancasign[.]netlify[.]app&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;sutheha[.]za[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;team[.]sa[.]com&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;ug4t5w[.]cfd&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;dominio&lt;/td&gt;
&lt;td&gt;wepp[.]website&lt;/td&gt;
&lt;td&gt;Pagina de destino sospechosa&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;h3&gt;Una nota sobre el lenguaje de estimacion&lt;/h3&gt;
&lt;p&gt;Los equipos de Okta Threat Intelligence utilizan los siguientes terminos para expresar la probabilidad tal como se describe en la Directiva 203 de la Comunidad de Inteligencia - Estandares Analiticos de la Oficina del Director de Inteligencia Nacional de EE. UU.&lt;/p&gt;
&lt;table cellpadding=&#34;5&#34; cellspacing=&#34;0&#34; border=&#34;0&#34; width=&#34;800&#34;&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;th&gt;Probabilidad&lt;/th&gt;
&lt;th&gt;Casi&lt;br&gt;
ninguna posibilidad&lt;/th&gt;
&lt;th&gt;Muy&lt;br&gt;
improbable&lt;/th&gt;
&lt;th&gt;Poco probable&lt;/th&gt;
&lt;th&gt;Roughly&lt;br&gt;
even chance&lt;span style=&#34;font-weight: 400;&#34;&gt;&lt;/span&gt;&lt;/th&gt;
&lt;th&gt;Probable&lt;/th&gt;
&lt;th&gt;Muy&lt;br&gt;
probable&lt;/th&gt;
&lt;th&gt;Casi&lt;br&gt;
cierto(mente)&lt;/th&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;b&gt;Probabilidad&lt;/b&gt;&lt;/td&gt;
&lt;td&gt;Remoto&lt;/td&gt;
&lt;td&gt;Altamente&lt;br&gt;
improbable&lt;/td&gt;
&lt;td&gt;Improbable&lt;/td&gt;
&lt;td&gt;Aproximadamente&lt;br&gt;
posibilidades parejas&lt;/td&gt;
&lt;td&gt;Probable&lt;/td&gt;
&lt;td&gt;Altamente&lt;br&gt;
probable&lt;/td&gt;
&lt;td&gt;Casi&lt;br&gt;
Cierto&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;b&gt;Porcentaje&lt;/b&gt;&lt;/td&gt;
&lt;td&gt;1-5%&lt;/td&gt;
&lt;td&gt;5-20%&lt;/td&gt;
&lt;td&gt;20-45%&lt;/td&gt;
&lt;td&gt;45-55%&lt;/td&gt;
&lt;td&gt;55-80 %&lt;/td&gt;
&lt;td&gt;80-95 %&lt;/td&gt;
&lt;td&gt;95-99%&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
]]>
                </description>
                <pubDate>Tue, 30 Sep 2025 07:00:00 +0000</pubDate>
                
                    <category>threat-intelligence,iam,blog-post,social-engineering,token-replay,credential-phishing,threat-insights</category>
                
                <dc:creator>Daniel López</dc:creator>
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/help-desks-targeted-in-social-engineering-targeting-hr-applications/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/help-desks-targeted-in-social-engineering-targeting-hr-applications/</link>
                <title>Help desks targeted in social engineering campaign targeting HR applications</title>
                <description>
                    <![CDATA[&lt;h2&gt;Resumen ejecutivo&lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence ha rastreado activamente un grupo de actividad con motivacion financiera conocido como &lt;b&gt;O-UNC-034&lt;/b&gt; desde agosto de 2025 que aprovecha la ingenieria social del personal de la mesa de ayuda para tomar el control de las cuentas y manipular los datos en los sistemas de nomina. &lt;/p&gt;
&lt;p&gt;Se ha observado que O-UNC-034 se dirige a empleados de Organizations que operan en diferentes industrias, incluyendo, entre otras, educacion, manufactura e industriales, Venta minorista y servicios al consumidor, y productos farmaceuticos y salud. Es uno de varios grupos de actividad rastreados por Okta Threat Intelligence y otros investigadores de amenazas que se dirigen a aplicaciones de RR. HH. y nomina. Las variaciones sobre este tema incluyen el uso de *malvertising* (O-TA-54) y *phishing* AitM (STORM-2657). &lt;/p&gt;
&lt;p&gt;El objetivo principal de O-UNC-034 es manipular los datos bancarios asociados con los usuarios objetivo en los sistemas de recursos humanos y los servicios relacionados con la nomina.&lt;/p&gt;
&lt;p&gt;Este aviso detalla las tacticas, tecnicas y procedimientos (TTP) observados y proporciona indicadores de compromiso (IOC) relevantes asociados con esta amenaza activa. &lt;/p&gt;
&lt;p&gt;Esta informacion se proporciona con fines informativos y de inteligencia para permitir que las organizaciones comprendan y mitiguen los riesgos que plantea esta campana.&lt;/p&gt;
&lt;h2&gt;Analisis de Amenazas&lt;/h2&gt;
&lt;p&gt;El actor de amenazas esta aprovechando tecnicas de ingenieria social al hacerse pasar por empleados legitimos.&lt;/p&gt;
&lt;p&gt;Para el &lt;b&gt;Acceso Inicial&lt;/b&gt;, se ha observado que el actor de amenazas inicia contacto con la mesa de ayuda de TI de la empresa objetivo, haciendose pasar por un empleado. Utilizan esta suplantacion para solicitar el restablecimiento de la contrasena de la cuenta del empleado.&lt;/p&gt;
&lt;p&gt;Tras un evento exitoso de restablecimiento de contrasena, el actor de amenazas establece la &lt;b&gt;persistencia&lt;/b&gt; al inscribir su propio autenticador de MFA en la cuenta comprometida. Se ha observado que el actor de amenazas se inscribe en Okta Verify, autenticacion de llamadas de voz, SMS o manipula preguntas de seguridad, lo que le permite eludir la autenticacion multifactor (MFA) u otros controles de seguridad.&lt;/p&gt;
&lt;p&gt;Despues de una vulneracion de cuenta exitosa, el actor se dirige a aplicaciones internas, apuntando especificamente a:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;&lt;b&gt;Aplicaciones de nomina&lt;/b&gt; como Workday, Dayforce HCM y ADPsuite. El acceso a estos sistemas se utiliza para manipular los datos bancarios de la cuenta comprometida. &lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Customer Relationship Management (CRM) e IT Service Management (ITSM) como Salesforce y ServiceNow. El acceso a estas plataformas podria llevar al robo de datos de clientes propietarios, propiedad intelectual o la manipulacion de los procesos de soporte de TI.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Suites de Colaboracion y Productividad: Office 365 y Google Workspace. El acceso a estos entornos proporciona una gran cantidad de informacion, incluyendo comunicaciones internas, documentos y credenciales, lo que facilita ataques adicionales.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Se ha observado que el actor de amenazas intenta autenticarse, y lo logra, desde una combinacion de servicios de anonimizacion y direcciones IP residenciales, como:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;IPVANISH VPN&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;CYBERGHOST VPN&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;ZENMATE VPN&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;EXPRESS VPN&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;WINDSCRIBE VPN&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;STRONG VPN&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;ZENLAYER&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Direcciones IP geolocalizadas en Nigeria&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Varios sistemas operativos tambien estan asociados con esta actividad, incluidos, entre otros:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Mac OS 14.5.0 (Sonoma)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Mac OS 15.5.0 (Sequoia)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Mac OS 13.1.0 (Ventura)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Windows 11&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;iOS (iPhone)&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;respuesta ante amenazas&lt;/h2&gt;
&lt;h3&gt;Lo que estamos haciendo&lt;/h3&gt;
&lt;p&gt;Estamos activamente involucrados en las siguientes actividades para mitigar esta amenaza:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Monitoreo continuo de la actividad del actor de amenazas.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Proporcionar orientacion y asistencia a las organizaciones para mejorar la seguridad de sus entornos Okta e investigar cualquier actividad sospechosa relacionada con cuentas potencialmente comprometidas.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Controles de proteccion&lt;/h2&gt;
&lt;h3&gt;Recomendaciones&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Inscriba a los usuarios en autenticadores robustos como Okta FastPass, FIDO2 WebAuthn y tarjetas inteligentes, y aplique la resistencia al phishing en la politica.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Documente, divulgue y cumpla con un proceso estandarizado para validar la identidad de los usuarios remotos que se ponen en contacto con el personal de soporte de TI, y viceversa. Considere el uso de&lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/idvs-as-idps.htm&#34;&gt; servicios de verificacion de identidad&lt;/a&gt; cuando los usuarios esten bloqueados fuera de las cuentas.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Recomendamos crear roles de administrador personalizados para los profesionales de la mesa de servicio de primera linea. Esta funcion personalizada no debe tener los permisos necesarios para modificar los factores (restablecer contrasenas de usuario, establecer contrasenas temporales o restablecer o inscribir factores). En cambio, a estos profesionales de la mesa de servicio se les debe otorgar en su funcion personalizada el permiso para emitir&lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/identity-engine/authenticators/configure-temporary-access-code.htm&#34;&gt; Codigos de acceso temporal&lt;/a&gt; despues de que la persona que llama a la mesa de ayuda haya verificado correctamente su identidad. A diferencia de un token de restablecimiento de contrasena, un codigo de acceso temporal puede estar limitado por tiempo (sujeto a vencimiento), asignarse a grupos especificos de usuarios (NB: excluir a los administradores y otros objetivos de alto valor), encadenarse a otros autenticadores y estar sujeto a politicas de inicio de sesion de la aplicacion que restrinjan su uso por dispositivo o ubicacion.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Las politicas de autenticacion de Okta tambien se pueden utilizar para restringir el acceso a las cuentas de usuario en funcion de una variedad de requisitos previos configurables por el cliente. Recomendamos que los administradores restrinjan el acceso a aplicaciones confidenciales a dispositivos que son &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/managed-main.htm&#34;&gt;administrados&lt;/a&gt; por herramientas de administracion de extremo y &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/edr-integration-main.htm&#34;&gt;protegidos por herramientas de seguridad de extremo&lt;/a&gt;. Para el acceso a aplicaciones menos sensibles, exija dispositivos &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/fp/fp-main.htm&#34;&gt;registrados&lt;/a&gt; (utilizando Okta FastPass) que &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/identity-engine/devices/device-assurance.htm&#34;&gt;exhiban indicadores de higiene basica&lt;/a&gt;. &lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Denegar o requerir mayor seguridad para las solicitudes de redes poco utilizadas. Con Okta Network Zones, el acceso puede ser controlado por ubicacion, ASN (Numero de Sistema Autonomo), IP y Tipo de IP (que puede identificar proxies de anonimizacion conocidos).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Las evaluaciones de Okta Behavior y Risk se pueden utilizar para identificar solicitudes de acceso a aplicaciones que se desvian de los patrones de actividad del usuario establecidos previamente. Las politicas se pueden configurar para actualizar a nivel superior o denegar las solicitudes utilizando este contexto.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Capacite a los usuarios para que identifiquen indicadores de correos electronicos sospechosos, sitios de phishing y tecnicas comunes de ingenieria social utilizadas por los atacantes. Facilite a los usuarios la notificacion de posibles problemas mediante la configuracion de &lt;a href=&#34;https://help.okta.com/oie/en-us/Content/Topics/Security/Security_General.htm&#34;&gt;Notificaciones para el usuario final&lt;/a&gt; y &lt;a href=&#34;https://help.okta.com/en-us/Content/Topics/Security/suspicious-activity-reporting.htm&#34;&gt;elaboracion de informes de Actividad Sospechosa&lt;/a&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Adopte un enfoque de &amp;quot;Privilegios Cero Permanentes&amp;quot; para el acceso administrativo. Asigne a los administradores &lt;a href=&#34;https://help.okta.com/oie/en-us/content/topics/security/custom-admin-role/custom-admin-roles.htm&#34;&gt;Roles de Administrador Personalizados&lt;/a&gt; con los minimos permisos necesarios para las tareas diarias, y requiera autorizacion dual para el acceso JIT (justo a tiempo) a roles mas privilegiados. &lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Aplique el enlace de sesion IP a todas las aplicaciones administrativas para evitar la reproduccion de sesiones administrativas robadas.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Habilite las &lt;a href=&#34;https://help.okta.com/en-us/content/topics/security/admin-console-protected-actions.htm#:~:text=Protected%20actions%20are%20critical%20tasks,according%20to%20a%20configured%20interval.&#34;&gt;Acciones Protegidas&lt;/a&gt; para forzar la reautenticacion cada vez que un usuario administrativo intente realizar acciones confidenciales.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Indicadores de Compromiso&lt;/h2&gt;
&lt;p&gt;Los contactos de seguridad de los clientes de Okta pueden iniciar sesion y descargar los Indicadores de Compromiso desde security.okta.com en el siguiente enlace:&lt;br&gt;
&lt;br&gt;
&lt;a href=&#34;https://security.okta.com/product/okta/help-desks-targeted-in-social-engineering-campaign-targeting-hr-applications&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;https://security.okta.com/product/okta/help-desks-targeted-in-social-engineering-campaign-targeting-hr-applications&lt;/a&gt;&lt;/p&gt;
&lt;h3&gt;Una nota sobre el lenguaje de estimacion&lt;/h3&gt;
&lt;p&gt;Los equipos de Okta Threat Intelligence utilizan los siguientes terminos para expresar la probabilidad, tal como se describe en la Directiva 203 de la Comunidad de Inteligencia de la Oficina del Director de Inteligencia Nacional de EE.UU. - Estandares Analiticos.&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;table cellpadding=&#34;5&#34; cellspacing=&#34;0&#34; border=&#34;0&#34; width=&#34;800&#34;&gt;
&lt;tbody&gt;&lt;tr&gt;&lt;th&gt;Probabilidad&lt;/th&gt;
&lt;th&gt;Casi&lt;br&gt;
ninguna posibilidad&lt;/th&gt;
&lt;th&gt;Muy&lt;br&gt;
improbable&lt;/th&gt;
&lt;th&gt;Poco probable&lt;/th&gt;
&lt;th&gt;Aproximadamente&lt;br&gt;
posibilidades parejas&lt;/th&gt;
&lt;th&gt;Probablemente&lt;/th&gt;
&lt;th&gt;Muy&lt;br&gt;
probable&lt;/th&gt;
&lt;th&gt;Casi&lt;br&gt;
cierto(mente)&lt;/th&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Probabilidad&lt;/td&gt;
&lt;td&gt;Remoto&lt;/td&gt;
&lt;td&gt;Altamente&lt;br&gt;
improbable&lt;/td&gt;
&lt;td&gt;Improbable&lt;/td&gt;
&lt;td&gt;Aproximadamente&lt;br&gt;
posibilidades parejas&lt;/td&gt;
&lt;td&gt;Probable&lt;/td&gt;
&lt;td&gt;Altamente&lt;br&gt;
probable&lt;/td&gt;
&lt;td&gt;Casi&lt;br&gt;
Seguro&lt;/td&gt;
&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Porcentaje&lt;/td&gt;
&lt;td&gt;1-5%&lt;/td&gt;
&lt;td&gt;5-20%&lt;/td&gt;
&lt;td&gt;20-45%&lt;/td&gt;
&lt;td&gt;45-55%&lt;/td&gt;
&lt;td&gt;55-80 %&lt;/td&gt;
&lt;td&gt;80-95 %&lt;/td&gt;
&lt;td&gt;95-99%&lt;/td&gt;
&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
]]>
                </description>
                <pubDate>Mon, 29 Sep 2025 07:00:00 +0000</pubDate>
                
                    <category>blog-post,threat-intelligence,iam,social-engineering,threat-insights</category>
                
                
            </item>
        
            <item>
                <guid>https://www.okta.com/es-mx/blog/threat-intelligence/north-korea-s-it-workers-expand-beyond-us-big-tech/</guid>
                <link>https://www.okta.com/es-mx/blog/threat-intelligence/north-korea-s-it-workers-expand-beyond-us-big-tech/</link>
                <title>North Korea&amp;apos;s IT Workers expand beyond US big tech</title>
                <description>
                    <![CDATA[&lt;p&gt;Okta Threat Intelligence ha realizado un analisis a gran escala que revela que el esquema de trabajadores de TI de la Republica Popular Democratica de Corea (RPDC) amenaza a casi todas las industrias que contratan talento remoto.&lt;/p&gt;
&lt;p&gt;Si bien la elaboracion de informes publicos se ha centrado principalmente en ciudadanos de la RPDC que se dirigen a puestos de desarrollo de software en las principales empresas tecnologicas de EE. UU., nuestro analisis muestra que esta amenaza no se limita al sector tecnologico ni a los EE. UU. Los trabajadores de TI norcoreanos (ITW, por sus siglas en ingles) ahora representan una amenaza real para una amplia gama de industrias. Las industrias afectadas incluyen finanzas, salud, administracion publica y Professional Services en un numero creciente de paises. Este plan generalizado tiene como objetivo obtener empleo ilicito y, en algunos casos, robar datos confidenciales.&lt;/p&gt;
&lt;p&gt;¿Que tan amplia es esta amenaza? Nuestro analisis de miles de ejemplos de nuestra muestra de actividad de ITW de la RPDC encontro que las organizaciones de &lt;a href=&#34;https://en.wikipedia.org/wiki/International_Standard_Industrial_Classification&#34; target=&#34;_blank&#34;&gt;Informacion y Tecnologia&lt;/a&gt; representan solo la mitad de las entidades objetivo. Tambien encontramos que mas de una cuarta parte (27%) de las entidades objetivo tienen su sede en paises distintos de los Estados Unidos.&lt;/p&gt;
&lt;p&gt;La Inteligencia de Amenazas de Okta observo ejemplos de actores vinculados a Corea del Norte (DPRK) avanzando a traves de multiples entrevistas para los mismos puestos. Si bien no estamos al tanto de los procesos de contratacion e incorporacion de cada organizacion, se observo evidencia de actividades corporativas posteriores a la incorporacion en multiples organizaciones en diferentes verticales, lo que respalda la teoria de que un enfoque amplio de &amp;quot;disparo disperso&amp;quot; para la aplicacion de empleo y la entrevista ha tenido el exito suficiente como para que valga la pena que el regimen de Corea del Norte continue y se expanda. &lt;/p&gt;
&lt;p&gt;Es esencial que las organizaciones en todos los sectores industriales y paises sean conscientes de que los actores vinculados a la RPDC han solicitado o es probable que soliciten puestos tecnicos remotos anunciados y que implementen los pasos adicionales cruciales necesarios para que su organizacion sea un objetivo mas dificil. &lt;/p&gt;
&lt;h2&gt;Dentro de la investigacion: mas de 130 identidades y miles de empresas objetivo&lt;/h2&gt;
&lt;p&gt;Utilizando una combinacion de fuentes de datos internas y externas, Okta Threat Intelligence rastreo mas de 130 identidades operadas por facilitadores y trabajadores que participaban en el esquema ITW de la RPDC. Vinculamos a estos actores con mas de 6 500 entrevistas de trabajo iniciales en mas de 5 000 empresas distintas hasta mediados de 2025.&lt;/p&gt;
&lt;p&gt;Con el fin de evitar alertar a los actores de amenazas sobre como obtuvimos visibilidad de sus actividades, Okta Threat Intelligence esta reteniendo deliberadamente algunos detalles sobre nuestra metodologia de investigacion. Nuestra confianza en los datos ha sido validada por sesiones informativas continuas con pares de la industria, agencias de aplicacion de la ley y organizaciones especificas.&lt;/p&gt;
&lt;p&gt;Cabe destacar que existen similitudes superficiales entre los trabajadores de TI de la RPDC y los trabajadores de &amp;quot;pluriempleo&amp;quot; que no son de la RPDC, como los patrones de trabajo remoto, las motivaciones financieras, las tecnicas de engano y los origenes geograficos. Okta evalua cualquier identidad dada como alineada con la RPDC basandose en una combinacion de indicadores tecnicos, patrones de comportamiento y elaboracion de informes de primera mano del empleador. Ademas, anticipamos que las 130 identidades que Okta Threat Intelligence esta rastreando reflejan solo una pequena muestra de la actividad total activa de ITW de la RPDC.&lt;/p&gt;
&lt;h2&gt;Un problema en expansion&lt;/h2&gt;
&lt;p&gt;Durante al menos los ultimos cinco anos, la fuertemente sancionada RPDC ha movilizado a miles de personas a paises vecinos, encargandoles &lt;a href=&#34;https://www.justice.gov/opa/pr/justice-department-announces-coordinated-nationwide-actions-combat-north-korean-remote&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;obtener empleo ilicito en paises desarrollados&lt;/a&gt;. Los trabajadores de TI de la RPDC dependen del fraude de identidad y la colaboracion de facilitadores en los paises objetivo para ayudarles a obtener y mantener el empleo. &lt;/p&gt;
&lt;p&gt;La investigacion mas reciente de Okta revela tanto la amplitud de las industrias a las que se dirige como la duracion sostenida de esta operacion, lo que indica un esfuerzo de gran alcance y en evolucion para infiltrarse en empresas de todo tipo en los paises desarrollados. Un numero relativamente pequeno de personas pudo identificar anuncios de empleo, generar y enviar aplicaciones personalizadas (incluidos CV, cartas de presentacion y materiales de apoyo), pasar la evaluacion inicial de reclutadores o recursos humanos y asegurar entrevistas remotas a escala. &lt;/p&gt;
&lt;p&gt;Si bien el objetivo principal del esquema ITW sigue siendo la ganancia financiera a traves del pago de salarios, han surgido numerosos informes de &lt;a href=&#34;https://www.ic3.gov/PSA/2025/PSA250123&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;robo de datos e intentos de extorsion&lt;/a&gt; contra organizaciones que, sin saberlo, han empleado y posteriormente decidido despedir a estos trabajadores. &lt;/p&gt;
&lt;p&gt;Incidentes ocasionales de exfiltracion de datos y extorsion, incluyendo &lt;a href=&#34;https://www.justice.gov/archives/opa/pr/north-korean-government-hacker-charged-involvement-ransomware-attacks-targeting-us-hospitals&#34; target=&#34;_blank&#34; rel=&#34;noopener noreferrer&#34;&gt;actividad relacionada con ransomware&lt;/a&gt;, destacan la naturaleza de doble uso de esta campana. El acceso otorgado al colocar personal vinculado a la RPDC dentro de organizaciones occidentales proporciona una inteligencia significativa y capacidad de interrupcion en caso de que el regimen de la RPDC decida usarlo. El potencial de un acceso mas amplio y la recopilacion tecnica construida a traves de esta operacion de larga duracion deberia ser motivo de preocupacion para los gobiernos y las Organizations en la mayoria de los sectores de la economia. &lt;/p&gt;
&lt;p&gt;Las unidades de ITW de la RPDC parecen estar aprendiendo de errores anteriores y estan apuntando a un mayor numero de industrias en un mayor numero de paises. Las entidades objetivo en esos paises ahora enfrentan una amenaza madura y experimentada que ha logrado el exito necesario para que se les haya otorgado un nivel de &#34;libertad creativa&#34; sobre las verticales objetivo y las herramientas, tecnicas y procedimientos que utilizan para obtener empleo. &lt;/p&gt;
&lt;p&gt;Es posible que una mayor conciencia de esta amenaza, asi como los esfuerzos de colaboracion del gobierno y del sector privado para identificar y desarticular sus operaciones, puedan ser un factor adicional para que ataquen cada vez mas a roles fuera de los EE. UU. y las industrias de TI.&lt;/p&gt;
&lt;h2&gt;La RPDC esta ampliando sus objetivos desde las grandes tecnologicas hasta hospitales, bancos y mas alla&lt;/h2&gt;
&lt;p&gt;Nuestra investigacion demuestra un claro avance en las industrias y los roles que se estan enfocando en el esquema ITW.&lt;/p&gt;
&lt;p&gt;Si bien los ITW de la RPDC buscan abrumadoramente puestos remotos de ingenieria de software, se observa cada vez mas que los ciudadanos de la RPDC solicitan puestos remotos de finanzas (procesadores de pagos, etc.) y puestos de ingenieria. Esto sugiere que los roles remotos de cualquier descripcion estan dentro del alcance del esquema. Siempre que la aplicacion, el proceso de entrevista y el trabajo en si puedan realizarse de forma remota, la RPDC intentara aprovechar la oportunidad para cobrar el pago financiero. &lt;/p&gt;
&lt;p&gt;Nuestro analisis confirma que las aplicaciones de empleo se extienden a casi todas las industrias verticales principales. En los ultimos cuatro anos, podemos observar un aumento constante en el numero de sectores donde los trabajadores de TI han solicitado y asistido con exito a entrevistas de trabajo. Como era de esperar, las grandes empresas de tecnologia, especialmente aquellas que desarrollan software, siguen siendo los objetivos de mayor volumen. Sin embargo, otros sectores verticales, incluidos las finanzas, la salud, la administracion publica y los Professional Services, emergen constantemente en nuestro conjunto de datos, lo que demuestra una campana continua y de amplio alcance. &lt;/p&gt;
&lt;p&gt;Existen varias explicaciones plausibles para la distribucion de entrevistas en los diferentes sectores verticales de la industria:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;La distribucion es una funcion de que industrias anuncian la mayor cantidad de puestos remotos de ingenieria de software. Incluso entre las industrias que mas anuncian ingenieros de software, ciertas categorias de trabajadores del sector tecnologico, como las tecnologias blockchain o la inteligencia artificial, muestran un aumento en la cantidad de entrevistas que parece proporcional al aumento de la demanda de desarrolladores e ingenieros.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;La distribucion refleja una focalizacion deliberada de industrias de interes para el regimen de la RPDC para fines distintos de la generacion de ingresos y/o las especializaciones o la experiencia de personas especificas.&lt;br&gt;
&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;No podemos descartar la posibilidad de que estos individuos simplemente tengan poca consideracion por la naturaleza o el negocio real de las empresas objetivo, mas alla de la naturaleza remota del puesto.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Los puestos mas atacados siguen estando en roles de desarrollo de software remotos (por ejemplo, React, full stack, Java), con valores atipicos ocasionales de oficina o especialistas como contabilidad, procesamiento de pagos y soporte de ingenieria. Nuestro analisis de la linea de tiempo tambien revela valles distintos en la actividad de entrevistas que coinciden con los periodos de vacaciones de EE. UU. y occidentales, lo que probablemente refleja desaceleraciones estacionales en la contratacion en lugar de un cambio en la intencion del adversario.&lt;/p&gt;
&lt;h2&gt;Una mirada mas profunda a los sectores verticales dirigidos hacia la RPDC&lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence selecciono un subconjunto de sectores verticales para un analisis mas profundo con el fin de ilustrar por que son objeto de ataques y el posible impacto de una infiltracion exitosa. Aunque los ejemplos se extraen de industrias especificas, las implicaciones se aplican de forma general y sirven como un llamado a la accion para todas las organizaciones.&lt;/p&gt;
&lt;h3&gt;Desarrollo de software y consultoria de TI&lt;/h3&gt;
&lt;p&gt;Los trabajadores de TI de la RPDC siguen centrandose abrumadoramente en el desarrollo remoto de software y en los puestos de consultoria de TI. Esto incluye no solo el empleo directo en empresas de tecnologia, sino tambien las colocaciones en grandes proveedores de servicios y subcontratacion. Estos puestos ofrecen salarios relativamente altos, acceso a bases de codigo, infraestructura y pipelines de desarrollo de gran valor, a la vez que son abundantes y, a menudo, remotos.&lt;/p&gt;
&lt;p&gt;La investigacion de Okta muestra que estos actores identifican sistematicamente los puestos anunciados, elaboran curriculos y cartas de presentacion creibles, superan la evaluacion inicial de RR. HH. y consiguen entrevistas a gran escala. La combinacion del trabajo remoto, la contratacion por contrato y los equipos distribuidos crea un entorno en el que las verificaciones de antecedentes tradicionales y la verificacion de identidad pueden ser mas debiles, y la verificacion de identidad continua o recurrente inexistente. Esta exposicion se amplifica en las consultorias de TI, donde los trabajadores a menudo estan insertados en varias organizaciones de clientes, lo que aumenta el riesgo de acceso lateral. Okta Threat Intelligence tambien observo un uso significativo de plataformas de tienda de trabajadores independientes por parte de estos actores.&lt;/p&gt;
&lt;h3&gt;Inteligencia artificial&lt;/h3&gt;
&lt;p&gt;Desde mediados de 2023, Okta ha observado un marcado aumento en las entrevistas de trabajo vinculadas a Corea del Norte dentro de las organizaciones centradas en la IA, incluidas tanto las empresas de IA &amp;quot;puras&amp;quot; como las empresas que incorporan la IA en productos y plataformas existentes. Este aumento coincide con la expansion mas amplia del sector de la IA y la prisa por escalar los equipos de ingenieria, condiciones que pueden reducir el rigor de la evaluacion e incorporacion de los solicitantes.&lt;/p&gt;
&lt;p&gt;Si bien parte de este aumento puede simplemente reflejar el auge general en la contratacion de IA, la exposicion de propiedad intelectual confidencial, datos de capacitacion de modelos y algoritmos patentados hace que este sector sea especialmente atractivo para los actores vinculados al estado. Okta evalua que es probable que los trabajadores de TI de Corea del Norte esten aplicando de manera oportunista a la creciente cantidad de puestos de IA en lugar de desviar recursos de otros sectores. Sin embargo, el potencial de doble uso del acceso a los sistemas de IA, particularmente para la manipulacion de modelos o futuras operaciones ciberneticas ofensivas, aumenta el riesgo estrategico.&lt;/p&gt;
&lt;h3&gt;Atencion medica y tecnologia medica&lt;/h3&gt;
&lt;p&gt;De manera mas sorprendente, observamos un numero constante de entrevistas de trabajo vinculadas a la RPDC entre organizaciones de tecnologia medica y de la salud. La mayoria de los puestos a los que se apunta se centran en el desarrollo de aplicaciones moviles, los sistemas de atencion al cliente y las plataformas electronicas de mantenimiento de registros (directamente con los proveedores de tecnologia relacionados con la salud, en lugar de empresas de servicios genericos). Estas areas brindan acceso potencial a informacion de identificacion personal (PII) confidencial, flujos de trabajo clinicos e infraestructura de datos de salud.&lt;/p&gt;
&lt;p&gt;La superposicion entre la tecnologia y la salud ha transformado el sector en un objetivo de gran valor. Si bien las organizaciones centradas en la medicina a menudo pueden conocer bien la deteccion de credenciales medicas falsas &amp;quot;tradicionales&amp;quot; o un historial laboral preocupante, es posible que los trabajadores de TI y los codificadores contingentes no tengan el mismo nivel de escrutinio inicial o continuo. Es posible que las organizaciones de salud no cuenten con los recursos suficientes en la deteccion de amenazas internas para contrarrestar los intentos de empleo fraudulentos, y confien en los procesos de contratacion tradicionales que pueden no detectar a los impostores sofisticados.&lt;/p&gt;
&lt;p&gt;En los EE. UU., la contratacion de personas vinculadas a paises sancionados para manejar informacion medica protegida podria tener importantes implicaciones regulatorias (por ejemplo, violaciones de HIPAA).&lt;/p&gt;
&lt;p&gt;Okta Threat Intelligence evalua que es posible que los trabajadores de TI vinculados a la RPDC aun no esten atacando sistematicamente la salud, pero estan explotando la abundancia de funciones de desarrollo de *software* a medida que la industria se digitaliza, lo que aumenta los riesgos para la seguridad de los datos y la privacidad del paciente. Sin embargo, la sensibilidad de la informacion de identificacion personal (PII) de la salud la haria particularmente vulnerable al robo y la extorsion de datos.&lt;/p&gt;
&lt;h3&gt;Servicios financieros&lt;/h3&gt;
&lt;p&gt;Los trabajadores de TI de la RPDC constantemente se entrevistan para puestos en el sector financiero global. Las entidades objetivo incluyen instituciones bancarias tradicionales y empresas de seguros, asi como empresas FinTech modernas y organizaciones relacionadas con las criptomonedas. &lt;/p&gt;
&lt;p&gt;Esto ofrece a la RPDC oportunidades de acceso directo a infraestructura financiera de alto valor, incluidos sistemas de procesamiento de pagos, datos de clientes y otros datos financieros. &lt;/p&gt;
&lt;p&gt;Los roles a los que se dirigen se han expandido mas alla del desarrollo de software para incluir roles de back-office y procesamiento financiero en areas como la nomina y la contabilidad. Este cambio indica una comprension por parte de la RPDC de que existen otros tipos de tareas, mas alla de la ingenieria de software, que brindan oportunidades similares: una entidad objetivo debe estar preparada para contratar de forma remota, y un trabajador del conocimiento de la RPDC debe poder demostrar cierto nivel de competencia para llevarla a cabo. &lt;/p&gt;
&lt;p&gt;La dependencia de los servicios financieros de reclutadores y proveedores de servicios externos para el talento especializado crea un entorno en el que la verificacion de identidad no la realiza directamente la organizacion que contrata. Esta exposici	on es particularmente grave en los subsectores de las Finanzas Descentralizadas (DeFi) y las criptomonedas, donde una cultura de contrataci	on r	apida y remota puede crear importantes lagunas en la investigaci	on, lo que permite a los actores obtener acceso confiable a las tesorer	ias de activos digitales y a los protocolos centrales.&lt;/p&gt;
&lt;h3&gt;Gobierno y administracion publica&lt;/h3&gt;
&lt;p&gt;Okta observo un flujo pequeno pero persistente de entrevistas de trabajo entre trabajadores de TI vinculados a la RPDC y departamentos gubernamentales estatales y federales de EE. UU. entre 2023 y 2025, con ejemplos adicionales en entidades gubernamentales de Oriente Medio y Australia. Aunque nuestros datos no confirman si alguna de estas entrevistas resulto en empleo, los intentos demuestran que las agencias gubernamentales no son inmunes a la campana.&lt;/p&gt;
&lt;p&gt;Mas significativa es la exposicion a la administracion publica a traves de contratistas gubernamentales, proveedores de servicios y consultorias. Estas organizaciones a menudo tienen un amplio acceso a las redes gubernamentales y a los proyectos confidenciales, pero se enfrentan a grandes volumenes de contratacion, plazos de entrega rapidos y grandes grupos de trabajadores remotos. Si las evaluaciones o los controles de acceso fallan, los actores de la RPDC podrian obtener acceso indirecto a los sistemas gubernamentales o a los repositorios de datos confidenciales. Okta evalua que los gobiernos y sus proveedores externos deben adoptar una verificacion de identidad inicial y continua rigurosa y una segregacion de acceso para reducir el riesgo de infiltracion.&lt;/p&gt;
&lt;h3&gt;Proveedores de servicios de externalizacion y de TI&lt;/h3&gt;
&lt;p&gt;Los grandes proveedores de servicios de TI y de externalizacion aparecen con frecuencia en los datos de Okta, lo que refleja su constante reclutamiento para puestos tecnicos remotos basados en contratos, exactamente el tipo de puestos que buscan los trabajadores de TI vinculados a la RPDC. Estas organizaciones suelen anunciarse a gran escala y procesan grandes volumenes de solicitantes, lo que aumenta las posibilidades de que un adversario se cuele.&lt;/p&gt;
&lt;p&gt;Si bien muchas de estas empresas a menudo mantienen verificaciones de antecedentes y controles de seguridad solidos, el tamano de su fuerza laboral contingente y la naturaleza insertada de su personal en los entornos de los clientes crean un riesgo sistemico. Cualquier compromiso en un proveedor de servicios puede extenderse en cascada a varias organizaciones de clientes, lo que amplifica el impacto potencial. Okta evalua que las organizaciones deben tratar al personal proveedor de servicios y al proveedor de servicios como posibles amenazas internas y exigir a sus proveedores una verificacion de identidad, monitoreo y controles de acceso similares a los que se utilizan para los empleados directos. Los procesos comerciales y el acceso de los proveedores a los datos y sistemas deben limitarse estrictamente al minimo absoluto requerido, auditarse estrictamente y estar sujetos a una rigurosa evaluacion de riesgos.&lt;/p&gt;
&lt;h2&gt;El alcance global de la amenaza&lt;/h2&gt;
&lt;p&gt;El analisis de Okta Threat Intelligence revela, como se esperaba, que la gran mayoria de los puestos de trabajo objetivo (73%) fueron anunciados por empresas con sede en EE. UU. Los ejemplos de la campana de trabajadores de TI de la RPDC se identificaron por primera vez en los EE. UU. y han continuado alli a gran escala. Es probable que tambien haya algunos sesgos inherentes en el conjunto de datos que analizamos que sesgan nuestra muestra hacia objetivos con sede en EE. UU.&lt;/p&gt;
&lt;p&gt;Dicho esto, nuestro analisis revela una expansion significativa de las operaciones de ITW a otros paises (27% del total/no estadounidenses), a menudo por los mismos actores de la RPDC que normalmente se han dirigido a puestos en los EE. UU. El Reino Unido, Canada y Alemania representan cada uno mas del 2% del total de observaciones (cada uno representa aproximadamente entre 150 y 250 puestos).&lt;/p&gt;
&lt;h2&gt;Amenaza en evolucion de una fuerza laboral madura&lt;/h2&gt;
&lt;p&gt;Okta evalua que, a medida que el enfoque de la operacion de trabajadores de TI de la RPDC se extiende globalmente, la amenaza para los empleadores en los paises recien atacados se eleva. Anos de actividad sostenida contra una amplia gama de industrias estadounidenses han permitido a los facilitadores y trabajadores alineados con la RPDC refinar sus metodos de infiltracion. En consecuencia, estan ingresando a nuevos mercados con una fuerza laboral madura y bien adaptada, capaz de eludir los controles basicos de deteccion y explotar los pipelines de contratacion de manera mas efectiva. Es menos probable que los nuevos mercados que puedan ver el esquema ITW como un &#34;problema de las grandes tecnologicas de EE. UU.&#34; hayan invertido tiempo y esfuerzo en madurar sus programas de amenazas internas. Los aspectos educativos, tecnicos y de gestion de dicho programa requieren cierto tiempo y esfuerzo para ser efectivos.&lt;/p&gt;
&lt;p&gt;La investigacion de Okta Threat Intelligence muestra un gran volumen de entrevistas de trabajo iniciales concedidas a trabajadores de TI vinculados a la RPDC en multiples sectores verticales. En este momento, tenemos menos confianza en las observaciones sobre que aplicaciones avanzaron mas alla de una primera entrevista. Nuestra muestra sugiere que, como maximo, el 10% de estos candidatos progreso a entrevistas de seguimiento.  &lt;/p&gt;
&lt;p&gt;Esta tasa de exito no deberia ser tranquilizadora para los empleadores. Okta solo analizo un pequeno subconjunto del numero total conocido de identidades fraudulentas vinculadas a las operaciones de trabajadores de TI de la RPDC. En la escala de esta actividad, incluso un pequeno numero de candidatos que progresan con exito a la segunda o tercera entrevista representa una amenaza significativa. Basta con una contratacion comprometida, especialmente en un puesto remoto privilegiado o de alto acceso, para permitir que los adversarios roben datos, interrumpan los sistemas o danen la reputacion y la confianza con los clientes. Los puestos de desarrollo de software a menudo requieren acceso elevado a datos y sistemas confidenciales, y estos permisos a menudo se otorgan desde el comienzo del empleo.&lt;/p&gt;
&lt;p&gt;Se ha observado que estos actores utilizan diversos servicios en linea de idiomas y educacion tecnica para reforzar sus habilidades empleables. Tambien &lt;a href=&#34;https://sec.okta.com/articles/2025/04/GenAIDPRK/&#34; target=&#34;_self&#34; rel=&#34;noopener noreferrer&#34;&gt;utilizan servicios de IA&lt;/a&gt; en sus intentos de empleo.&lt;/p&gt;
&lt;h2&gt;¿Respuesta a la &#34;presion del mercado&#34;?&lt;/h2&gt;
&lt;p&gt;Los actores de amenazas en el esquema ITW &lt;a href=&#34;https://www.dtexsystems.com/exposing-dprk/&#34;&gt;han demostrado historicamente&lt;/a&gt; menos sofisticacion tecnica que sus contrapartes en las operaciones de espionaje y *ransomware* de la RPDC. Esto no ha disminuido su exito. Los operadores de ITW de la RPDC han ganado con exito decenas de millones de dolares para el regimen, y hemos observado suficiente variacion en sus tacticas a lo largo del tiempo para concluir que ahora disfrutan de una autonomia significativa.&lt;/p&gt;
&lt;p&gt;Pero la operacion de ITW ahora enfrenta una nueva amenaza: una creciente conciencia y disrupcion coordinada de sus actividades. El escrutinio del esquema ITW de Corea del Norte dentro de su vertical mas especifica, el sector tecnologico de EE. UU., probablemente ha interrumpido su generacion de ingresos. &lt;/p&gt;
&lt;p&gt;Las unidades de la RPDC encargadas de las operaciones de espionaje y ransomware ahora verian el modelo de contratacion de ITW como un vector no para obtener empleo y salarios incidentales, sino mas bien como una oportunidad para el robo y la extorsion de datos especificos y persistentes. Hay indicios tempranos de que el acceso de ITW ya esta siendo objeto de abusos para estos fines. &lt;/p&gt;
&lt;p&gt;Las organizaciones que contratan a estas personas actualmente enfrentan riesgos relacionados con las sanciones y el dano a la reputacion. En el futuro, pueden enfrentar el robo de datos deliberado y dirigido y operaciones de extorsion que explotan el mismo acceso.&lt;/p&gt;
&lt;h2&gt;Implicaciones clave para las organizaciones objetivo&lt;/h2&gt;
&lt;p&gt;Los hallazgos de Okta revelan que la operacion de trabajadores de TI de la RPDC no es una amenaza de nicho confinada a las grandes empresas de tecnologia. Es una campana generalizada y a largo plazo dirigida a organizaciones en casi todas las verticales. Esto significa que cualquier organizacion que ofrezca puestos remotos o hibridos, especialmente en el desarrollo de software, los servicios de TI u otras disciplinas de trabajadores del conocimiento, es un objetivo potencial.&lt;/p&gt;
&lt;p&gt;La escala y sofisticacion de la operacion demuestran que los procesos de reclutamiento tradicionales por si solos son insuficientes para evitar la infiltracion. Cada contratacion comprometida puede proporcionarle a la RPDC:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Beneficio financiero directo (pagos de salario desviados al regimen)&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Acceso interno privilegiado a sistemas sensibles, datos y redes confidenciales&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Aprovechamiento estrategico para ransomware, extorsion o actividad cibernetica de seguimiento&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Perdida de secretos corporativos comercialmente sensibles&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Recopilacion de inteligencia estrategica y acceso para el soporte de futuras operaciones ofensivas&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Ademas, las organizaciones que contratan sin saberlo a actores de la RPDC corren el riesgo potencial de filtracion de facto de las obligaciones de las sanciones y la exposicion legal asociada.&lt;/p&gt;
&lt;p&gt;Por lo tanto, las organizaciones deben adoptar una defensa en capas, que incluya una verificacion de identidad rigurosa durante la contratacion, un monitoreo continuo de los patrones de acceso y comportamiento de los trabajadores remotos y un claro plan de respuesta ante incidentes para gestionar las amenazas internas o de la cadena de suministro.&lt;/p&gt;
&lt;h2&gt;Pasos a seguir para contrarrestar esta amenaza&lt;/h2&gt;
&lt;p&gt;Okta Threat Intelligence evalua que las organizaciones en todos los sectores verticales -en particular aquellas que anuncian puestos remotos o por contrato- deben adoptar un enfoque proactivo y en capas para el reclutamiento, la incorporacion y el monitoreo de amenazas internas. Okta recomienda:&lt;/p&gt;
&lt;h3&gt;1. Fortalecer la verificacion de identidad del solicitante&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Requerir verificaciones de identificacion emitidas por el gobierno en varias etapas de contratacion y empleo.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Verificar las ubicaciones indicadas con las direcciones IP (incluir la deteccion del uso de VPN), el comportamiento de la zona horaria y la informacion bancaria de la nomina.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Utilice servicios acreditados de terceros para autenticar documentos de identidad, empleos anteriores y credenciales academicas&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;2. Reforzar los procesos de contratacion y seleccion&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Capacite a los departamentos de recursos humanos y a los reclutadores para que identifiquen las senales de alerta. Fomente los procesos que identifiquen si un candidato es intercambiado entre las rondas de entrevistas. Enseneles a identificar las senales de comportamiento, como el escaso conocimiento del area en la que afirman residir, la negativa a reunirse en persona, la negativa a encender la camara o eliminar los filtros de fondo durante las entrevistas, o la realizacion de entrevistas con una conexion a Internet muy deficiente. Identifique curriculums duplicados, cronogramas inconsistentes, zonas horarias que no coinciden y referencias no verificables. Evalue la huella en linea y la presencia en las redes sociales del candidato en comparacion con la informacion proporcionada. Cuando se proporcionen pruebas de trabajos anteriores, investigue si estos proyectos simplemente se clonaron de los repositorios de perfiles de usuario legitimos.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Verifique el historial de ediciones de CV y ??PDF en los metadatos del documento y otras &amp;quot;revelaciones&amp;quot; tecnicas asociadas con la duplicacion y la reutilizacion.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Anada verificacion tecnica y de comportamiento estructurada (codificacion en vivo o escritura realizada bajo la observacion del reclutador).&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Requerir referencias de correo electronico corporativo (no webmail gratuito) y confirmar a traves de una llamada saliente a los numeros de la centralita principal de la organizacion de referencia.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;3. Aplicar controles de acceso basados en roles y segregados&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;De forma predeterminada, asigne a los trabajadores nuevos o contingentes perfiles de minimo privilegio y desbloquee el acceso adicional una vez que se completen las comprobaciones de prueba.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Segmentar el desarrollo, las pruebas y la produccion; requerir la revision por pares y los flujos de trabajo de aprobacion para las fusiones e implementaciones de codigo.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Supervise los patrones de acceso anomalos (grandes extracciones de datos, inicios de sesion fuera de horario desde ubicaciones geograficas/VPN inesperadas, uso compartido de credenciales).&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;4. Supervisar a los proveedores de servicios y proveedores de servicios externos&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Siempre que sea posible, exija contractualmente estandares continuos de verificacion de identidad, comprobaciones de antecedentes, politicas de autenticacion fuertes, lineas base de seguridad de dispositivos y derechos de auditoria.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Requiera cuentas de usuario con nombre (sin inicios de sesion compartidos ni cuentas de servicio internas donde sea posible) y acceso independiente a inquilinos/proyectos para cada entorno de cliente.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;5. Implemente programas de concientizacion sobre amenazas internas y concientizacion sobre seguridad.&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Establezca una funcion dedicada de riesgo interno o al menos un grupo de trabajo que abarque RR. HH., Asuntos Legales, Seguridad y TI.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Proporcione capacitacion especifica para reclutadores, gerentes de contratacion y lideres tecnicos sobre las tacticas de ITW y los controles de deteccion.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Educar y capacitar a los gerentes de contratacion y a los miembros del personal para que observen y presenten informes sobre comportamientos potencialmente extranos de sus pares que generen dudas sobre su identidad, objetivos y ubicaciones. &lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Crear canales de elaboracion de informes mas seguros para comportamientos sospechosos o preocupaciones de los candidatos.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;6. Coordinese con las fuerzas del orden y con pares del sector.&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Comparta los indicadores de compromiso y los patrones sospechosos de los candidatos con las unidades nacionales de delitos ciberneticos y los grupos ISAC/ISAO.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Desarrollar metodos para que el grupo de &#34;riesgo interno&#34; reciba y ponga en practica los indicadores (direcciones de correo electronico, direcciones IP, proveedores de VPN, creacion de documentos e indicadores de comportamiento) y este preparado para &#34;compartir&#34; los hallazgos relevantes.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Participa activamente en foros de intercambio de informacion para dar seguimiento a la evolucion de las tacticas y herramientas de ITW.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;7. Realice evaluaciones de riesgos y ejercicios de equipo rojo con regularidad&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Modelar las rutas de ataque de empleados internos y proveedores de servicios maliciosos; cuantificar el impacto potencial en el negocio.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Realice ejercicios de equipo rojo que prueben el pipeline de contratacion (aplicacion y entrevistas simuladas de la RPDC) para evaluar los procesos de verificacion de identidad.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Actualice los planes de respuesta ante incidentes para incluir escenarios que involucren amenazas internas maliciosas, proveedores de servicios comprometidos y revocacion de acceso acelerada.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Conclusion&lt;/h2&gt;
&lt;p&gt;El analisis de Okta demuestra que la campana de trabajadores de TI de la RPDC es una operacion a gran escala y sostenida. Si bien originalmente se dirigio a empresas de tecnologia de los Estados Unidos, la campana ahora abarca casi todos los sectores y multiples geografias.&lt;/p&gt;
&lt;p&gt;La escala y duracion de la actividad indican un esfuerzo sistematico para obtener recursos financieros, acceso tecnico e inteligencia estrategica dentro de las Organizations. Un numero relativamente pequeno de identidades alineadas con la RPDC ha generado miles de entrevistas, lo que evidencia tanto la persistencia como la madurez del proceso. A pesar de la amplia conciencia de esta amenaza, los intentos de entrevista, la focalizacion y la metodologia continuan creciendo y evolucionando.&lt;/p&gt;
&lt;p&gt;Si bien el desvio de nomina sigue siendo el motivador mas visible, el riesgo estrategico se extiende mucho mas alla de los salarios. Una colocacion exitosa de ITW puede permitir la filtracion de datos, la interrupcion operativa y el establecimiento silencioso de puntos de apoyo de acceso interno que pueden aprovecharse para el espionaje, la coercion o futuras operaciones ciberneticas.&lt;/p&gt;
&lt;p&gt;Las organizaciones que todavia ven esto como un problema exclusivo de las &#34;grandes tecnologicas&#34; corren el riesgo de subestimar su exposicion. La evidencia presentada en este informe deberia servir como un llamado a la accion para reforzar los controles de reclutamiento y verificacion de identidad, elevar el monitoreo de los proveedores de servicios y proveedores externos, y asegurar que los planes de respuesta ante incidentes aborden explicitamente los vectores de entrada internos y de la cadena de suministro.&lt;/p&gt;
&lt;p&gt;Con conocimiento temprano, verificacion rigurosa y defensa coordinada, las organizaciones pueden reducir sustancialmente la probabilidad de contratar candidatos fraudulentos y limitar cualquier impacto potencial derivado de la infiltracion.&lt;/p&gt;
]]>
                </description>
                <pubDate>Sun, 28 Sep 2025 22:00:00 +0000</pubDate>
                
                    <category>threat-intelligence,threat-insights,fraudulent-registration,identity-theft,iam</category>
                
                <dc:creator>Simon Conant, Alex Tilley</dc:creator>
            </item>
        
    </channel>
</rss>
