Okta Threat Intelligence está rastreando una campaña de phishing a gran escala que ha suplantado la identidad de al menos una docena de proveedores de servicios especializados en hoteles y alquileres vacacionales. 

En estos ataques, se atrae a los usuarios objetivo a sitios de phishing altamente engañosos mediante anuncios maliciosos en motores de búsqueda, en particular anuncios patrocinados en plataformas como Google Search. Los ataques se valen de páginas de inicio de sesión falsas y convincentes, así como de tácticas de ingeniería social para eludir los controles de seguridad y explotar la confianza del usuario. 

Observamos que al menos trece empresas del sector de la hostelería fueron suplantadas mediante estos señuelos.

Según el tipo de ataques de phishing utilizados y su naturaleza, la campaña parece diseñada para comprometer las cuentas de plataformas de gestión de propiedades y mensajería para huéspedes basadas en la nube.

Acceso inicial

Observamos campañas en las que se utilizaba el malvertising —la compra de anuncios maliciosos en motores de búsqueda— para atraer a usuarios desprevenidos de la empresa de hostelería o alquiler vacacional suplantada.

Por ejemplo, una búsqueda del nombre de una de estas empresas podría mostrar varios anuncios patrocinados que redirigen a los usuarios a un sitio web malicioso:

Ejemplo de publicidad maliciosa que muestra dos sitios web falsos promocionados por encima de un dominio legítimo. Ejemplo de publicidad maliciosa que muestra dos sitios web falsos promocionados por encima de un dominio legítimo.
Ejemplo de publicidad maliciosa que redirige a los usuarios a otro sitio de phishing Ejemplo de publicidad maliciosa que redirige a los usuarios a otro sitio de phishing.

Los dominios observados utilizaban una variación de typosquatting del sitio web legítimo.

Si un usuario accede a uno de estos dominios maliciosos, se le mostrará una página de inicio de sesión falsa. Observamos un gran número de sitios web de phishing que suplantaban la identidad de al menos trece empresas del sector hotelero.

Según el tipo de ataques de phishing utilizados y su naturaleza, la campaña parece diseñada para comprometer las cuentas de plataformas de gestión de propiedades y mensajería para huéspedes basadas en la nube. Según el tipo de ataques de phishing utilizados y su naturaleza, la campaña parece diseñada para comprometer las cuentas de plataformas de gestión de propiedades y mensajería para huéspedes basadas en la nube.

Tácticas, técnicas y procedimientos

El objetivo de la primera fase de la campaña es la recopilación de credenciales. Las páginas de phishing estaban configuradas para capturar nombres de usuario, direcciones de correo electrónico, números de teléfono y contraseñas. 

La actividad observada demuestra la intención de eludir o capturar los códigos de autenticación multifactor (MFA). Por ejemplo, algunas páginas de phishing solicitan explícitamente una “contraseña de un solo uso” u ofrecen las opciones “Iniciar sesión con código SMS” y “Código de correo electrónico”.

Captura de pantalla de un sitio web de phishing que suplanta la identidad de Airbnb. Captura de pantalla de un sitio web de phishing que suplanta la identidad de Airbnb.
Una vez que se ingresa un número de teléfono, la página de phishing solicita códigos de contraseña de un solo uso enviados por SMS. Una vez introducido el número de teléfono, la página de phishing solicita códigos de contraseña de un solo uso enviados por SMS.

Al inspeccionar el código fuente de estos sitios web, podemos observar el siguiente texto:

<script>
función sendRequest() {
fetch("/mksd95jld43").catch(error => console.error("Ошибка de la solicitud:", error));
}
// Se ejecuta la solicitud cada 10 segundos
setInterval(sendRequest, 10000);
</script>

El mensaje de error “Ошибка запроса” (“Error de solicitud”) y el comentario “Запускаем запрос каждые 10 секунд” (“Iniciamos la solicitud cada 10 segundos”) sugieren la posibilidad de que haya actores de habla rusa detrás de esta campaña. La campaña también empleó un importante proveedor ruso de servidores proxy para centros de datos durante la actividad de inicio de sesión de los atacantes.

La campaña también emplea una técnica de balizamiento para el seguimiento y el análisis de datos. Esto permite al atacante recopilar información valiosa en tiempo real sobre las víctimas que han accedido a la página de phishing, incluyendo: 

  • Análisis de visitantes

  • Geolocalización y segmentación

  • Duración de la sesión

  • Bot Detection

  • Monitoreo de estado

Los clientes de Okta pueden acceder a un conjunto detallado de indicadores de compromiso seleccionando Okta Threat Intelligence en security.okta.com.

Controles de mitigación

  • Inscriba a clientes y socios en el autenticador más robusto disponible, priorizando factores de posesión como las claves de acceso para introducir resistencia al phishing y minimizar las dificultades para el usuario. Inscriba a los usuarios de la plantilla en autenticadores robustos como Okta FastPass, claves de acceso (FIDO2 WebAuthn) y tarjetas inteligentes, e implemente medidas de protección contra el phishing en las políticas. 

  • Denegar o exigir mayor seguridad para las solicitudes procedentes de redes poco utilizadas. 

  • Identificar y automatizar las respuestas a las solicitudes de acceso a aplicaciones que se desvían de los patrones de actividad del usuario previamente establecidos, utilizando evaluaciones de riesgo adaptativas.

  • Supervise los registros de dominios sospechosos para observar cualquier cambio en el contenido que se ofrece a los usuarios. Revise los registros de la aplicación en busca de cualquier evidencia de comunicación con dominios sospechosos. Si el contenido alojado en el dominio infringe los derechos de autor o las marcas registradas, considere la posibilidad de aportar pruebas y presentar una solicitud de eliminación ante el registrador del dominio o el proveedor de alojamiento web.

  • Advierta a los usuarios cuando parezca que las campañas de publicidad maliciosa y phishing están dirigidas a su marca.

  • Notifique a los usuarios finales si se observa actividad sospechosa en su cuenta.

Moussa Diallo contribuyó a esta investigación.

Continúe con su recorrido de identidad