Los piratas informáticos aprovechan la preocupación por la cepa Omicron de COVID-19 para atacar las universidades de EE. UU.

Investigadores de la firma de ciberseguridad Proofpoint han descubierto un nuevo ataque de phishing que aprovecha la preocupación por la propagación de la cepa Omicron de COVID-19 para robar credenciales y obtener acceso a cuentas en varias universidades destacadas de los EE. UU.

Los correos electrónicos, parte de un ataque que los investigadores de Proofpoint dijeron que comenzó en octubre pero aumentó en noviembre, generalmente contienen información sobre las pruebas de COVID-19 y la nueva variante de Omicron.

Los ciberdelincuentes y los actores de amenazas han utilizado la preocupación por el COVID-19 como un señuelo de phishing desde que la pandemia comenzó a aparecer en los titulares en enero y febrero de 2020.

Pero con este ataque específico, los ciberdelincuentes están falsificando los portales de inicio de sesión de escuelas como la Universidad de Vanderbilt, la Universidad de Missouri Central y más. Algunos imitan los portales de inicio de sesión genéricos de Office 365, mientras que otros usan páginas universitarias de aspecto legítimo.

«Es probable que esta actividad aumente en los próximos dos meses a medida que los colegios y universidades proporcionen y exijan pruebas para estudiantes, profesores y otros trabajadores que viajan hacia y desde el campus durante y después de la temporada navideña, y a medida que la variante de Omicron emerge más ampliamente, «, escribieron los investigadores de Proofpoint.

«Esperamos que más actores de amenazas adopten temas de COVID-19 dada la introducción de la variante Omicron. Esta evaluación se basa en investigaciones publicadas anteriormente que identificaron temas de COVID-19 que resurgieron en las campañas de correo electrónico tras la aparición de la variante Delta en agosto de 2021 .»

En algunos casos, Proofpoint descubrió que los correos electrónicos redirigían a las víctimas potenciales a los sitios web reales de su universidad después de que les robaran sus credenciales. Los correos electrónicos generalmente vienen con líneas de asunto como «Atención requerida – Información sobre la variante Omicron COVID-19 – 29 de noviembre». Otros están etiquetados con «prueba COVID».

captura-de-pantalla-2021-12-02-a-las-12-42-55-pm-0.png

Una captura de pantalla de una de las páginas falsificadas.

punto de prueba

Se han enviado miles de mensajes usando Omicron como señuelo, y los correos electrónicos suelen tener adjuntos archivos maliciosos o URL que roban credenciales para cuentas universitarias.

En algunos casos, Proofpoint descubrió que los ataques que usaban archivos adjuntos «aprovechaban sitios web de WordPress legítimos pero comprometidos para alojar páginas web de captura de credenciales».

«En algunas campañas, los actores de amenazas intentaron robar credenciales de autenticación multifactor (MFA), suplantando a proveedores de MFA como Duo. Robar tokens MFA permite al atacante eludir la segunda capa de seguridad diseñada para mantener alejados a los actores de amenazas que ya conocen el nombre de usuario de una víctima y contraseña», explicaron los investigadores.

«Si bien muchos mensajes se envían a través de remitentes falsificados, Proofpoint ha observado que los actores de amenazas aprovechan cuentas universitarias legítimas y comprometidas para enviar amenazas temáticas de COVID-19. Es probable que los actores de amenazas estén robando credenciales de universidades y utilizando buzones de correo comprometidos para enviar las mismas amenazas a otras universidades Proofpoint no atribuye esta actividad a un actor conocido o grupo de amenazas, y actualmente se desconoce el objetivo final de los actores de amenazas».

Hank Schless, gerente sénior de Lookout, dijo MarketingyPublicidad.es que al comienzo de la pandemia de COVID-19 en 2020, hubo una tonelada de actividad de phishing maliciosa centrada en el virus que tentó a las personas con promesas de mayor ayuda del gobierno, información sobre cierres e incluso aplicaciones de autoevaluación.

Desde el cuarto trimestre de 2019 hasta el primer trimestre de 2020, Schless dijo que su empresa experimentó un aumento del 87 % en el phishing móvil empresarial.

A principios de 2021, Schless notó que los atacantes cambiaron su tono para lanzar los mismos ataques con la promesa de información sobre vacunas y reaperturas.

«Entre el cuarto trimestre de 2020 y el primer trimestre de 2021, la exposición al phishing aumentó un 127 % y se mantuvo en el mismo nivel durante el segundo y tercer trimestre. Ahora, con preguntas sobre las variantes Delta y Omicron, los atacantes vuelven a usar esto como una forma de convencer a las posibles víctimas. para confiar en su comunicación y, sin saberlo, compartir credenciales de inicio de sesión o descargar malware. Las instituciones académicas son objetivos maduros a los ojos de los ciberdelincuentes», dijo Schless.

«Las grandes instituciones pueden estar realizando investigaciones de vanguardia o tener dotaciones masivas, ambos tipos de datos que un atacante querría robar o cifrar para un ataque de ransomware. Las campañas de phishing no conocen industria, organización o tipo de dispositivo. Están diseñadas ser ataques ágiles que pueden modificarse para apuntar a cualquier individuo».

Explicó que si bien aún se desconoce el objetivo final de los atacantes descubierto por Proofpoint, un conjunto de credenciales de inicio de sesión legítimas puede ser el activo más valioso para un atacante que intenta infiltrarse en la infraestructura de una organización.

Al ingresar bajo la apariencia de un usuario legítimo, el atacante tiene una mayor posibilidad de acceder a datos confidenciales sin activar ninguna alarma, agregó Schless, y señaló que estas campañas suelen ser el punto de partida para ataques cibernéticos más avanzados.

Deja un comentario