7 min de lectura Por Excello Mail Team

PREY-0058 Entra a Microsoft 365 con una Llamada Telefónica. DMARC Nunca Formó Parte del Camino.

Arctic Wolf está rastreando PREY-0058, una campaña generalizada que se salta el correo electrónico por completo: los operadores llaman o envían mensajes de texto a ejecutivos haciéndose pasar por la mesa de ayuda de TI, los llevan a una página de inicio de sesión de Microsoft 365 falsificada, y roban el token de sesión resultante. Sin malware, sin enlace malicioso en una bandeja de entrada, solo una llamada telefónica que termina con datos de SharePoint, OneDrive, Exchange y Box saliendo por la puerta.

Cada campaña de esta serie hasta ahora empezó con un mensaje que llegaba a una bandeja de entrada. PREY-0058 no. Arctic Wolf está rastreando un conjunto amplio de intrusiones que comienza con una llamada telefónica o un mensaje de texto, y para cuando termina, el atacante se ha llevado los sitios de SharePoint, los archivos de OneDrive, el correo de Exchange y las carpetas de Box de una empresa, todo sin que una sola línea de malware toque un endpoint.

La Llamada Llega Primero

Los operadores detrás de PREY-0058 llaman o envían mensajes de texto a empleados específicos, casi siempre directores, vicepresidentes y otros ejecutivos, junto con personal de TI que podría tener acceso privilegiado. Se hacen pasar por la propia mesa de ayuda de TI de la empresa, normalmente con un pretexto creíble: una actualización de seguridad obligatoria, una inscripción de llave de acceso (passkey), un problema de inicio de sesión que hay que resolver de inmediato. A la víctima se la guía, en vivo, por teléfono, hacia una página de inicio de sesión.

Esa página no es genérica. Arctic Wolf descubrió que la infraestructura de intermediario adversario (AiTM) detrás de PREY-0058 se construye por cada organización víctima, alojada en subdominios que incorporan el propio nombre de la empresa objetivo junto con palabras clave como passkey, oskey, passkeydeploy, setpasskey, oskeyconnect o secure-passkey. El nombramiento es deliberado: está pensado para parecerse exactamente al tipo de paso de inscripción de passkey o llave de hardware que una empresa consciente de la seguridad realmente implementaría, justo en el momento en que la persona que llamó le dijo a la víctima que debía esperarlo.

Una Sesión Real, Robada en Vivo

La página se sitúa en medio de un flujo real de inicio de sesión de Microsoft 365 o de SSO de Okta y Duo. La víctima escribe su contraseña y completa su aviso de MFA, creyendo que está inscribiendo una passkey o resolviendo un ticket de la mesa de ayuda, y el panel de intermediario adversario captura tanto la credencial como el token de sesión resultante mientras pasan por él. Ese token luego se retransmite desde infraestructura de proxy residencial, lo que hace que el inicio de sesión parezca originarse desde una dirección IP en la propia región de la víctima en lugar de desde donde realmente se encuentra el operador, venciendo las verificaciones de viaje imposible y de reputación de IP que de otro modo lo señalarían.

Nada en esta etapa requiere una vulnerabilidad de software. Es un inicio de sesión legítimo, completado por el usuario real, en una infraestructura construida para parecerse exactamente a lo que le dijeron que debía esperar.

Recolección Masiva, No un Punto de Apoyo

Una vez que la sesión está activa, los operadores de PREY-0058 no instalan malware ni se mueven lateralmente por la red interna. No hay carga útil de ransomware ni cifrado. En su lugar, consultan las propias API de Microsoft para mapear cada sitio y subsitio de SharePoint al que la cuenta comprometida puede acceder, y luego ejecutan una recolección y exfiltración masiva a través de SharePoint, OneDrive, Exchange y Box. Es un robo de datos nativo de la nube, construido enteramente sobre un acceso legítimo a las API de servicios en los que la organización víctima ya confía.

El modo de operar coincide estrechamente con UNC6671, el conjunto de extorsión de datos impulsado por vishing que Mandiant ha rastreado dirigiéndose a plataformas SaaS mediante ingeniería social a teléfonos personales. Una vez completada la exfiltración, la organización víctima recibe una exigencia de extorsión, etiquetada bajo alguno de varios nombres rotativos que Arctic Wolf ha observado, entre ellos BlackFile, Redact, Pink y Helix. Los objetivos reportados hasta ahora se concentran en Estados Unidos, en los sectores de construcción e ingeniería, salud y farmacéutica, bienes raíces y administración de propiedades, finanzas, y servicios profesionales.

Por Qué Esto Es una Historia de DMARC, Incluso Sin un Correo Electrónico

DMARC, SPF y DKIM existen para responder una pregunta: ¿este correo fue realmente autorizado por el dominio del que dice provenir? El punto de entrada de PREY-0058 es una llamada telefónica. No hay mensaje que autenticar, ni remitente de sobre que verificar, ni firma DKIM que comprobar, porque el acercamiento inicial nunca toca el correo electrónico. Eso no es una falla en el diseño de DMARC. Simplemente está fuera del límite de lo que el protocolo alguna vez fue diseñado para ver.

La parte relevante para DMARC llega después de la irrupción. Exchange está en la lista de servicios que PREY-0058 recolecta, y una bandeja comprometida es una identidad de envío activa y autenticada. Cualquier mensaje que el operador decida enviar desde ella, ya sea para ampliar la intrusión, presionar a un colega, o simplemente pasar desapercibido mientras recolecta más datos, sale a través de la infraestructura real de Microsoft con una firma DKIM válida y pasa DMARC de forma limpia, porque la cuenta genuinamente está autorizada a enviar como ese dominio. El protocolo responde correctamente a su única pregunta. Simplemente nunca se le hizo la pregunta que importaba aquí.

Qué Significa Esto Para Tu Programa

Un canal resistente al phishing no ayuda si el atacante nunca lo usa. El vishing evita por igual el filtrado de correo, el escaneo de enlaces y DMARC, al dirigirse al humano en una línea telefónica en lugar de a la bandeja de entrada. La capacitación en concienciación que solo cubre correos sospechosos deja toda esta superficie de ataque sin cubrir.

Los procedimientos de verificación de la mesa de ayuda ahora son un control de identidad, no una comodidad de TI. Si quien llama diciendo ser soporte de TI puede guiar a un ejecutivo a través de una aprobación de MFA, el punto débil real de la organización es el proceso para verificar quién está del otro lado de esa llamada, no la solidez del método de MFA en sí.

Las implementaciones de passkeys y llaves de hardware necesitan un paso de verificación que no pueda ser falsificado por una llamada telefónica. PREY-0058 funciona específicamente porque imita el flujo legítimo de inscripción de passkeys que las empresas están implementando ahora. Cualquier proceso de inscripción introducido como una mejora de seguridad necesita una forma fuera de banda para que el usuario confirme que es genuino antes de actuar sobre él.

El acceso de mínimo privilegio a SharePoint y OneDrive limita el daño que puede causar una sola sesión robada. La etapa de recolección masiva depende por completo de cuánto puede ver una sola cuenta comprometida. Delimitar el acceso de forma estricta convierte un compromiso total del tenant en un incidente contenido.

La Conclusión

PREY-0058 no necesitó vencer a DMARC, SPF o DKIM, porque nunca tuvo que enfrentarlos. Rodeó por completo la autenticación de correo levantando el teléfono, y solo tocó infraestructura autenticada después de que el daño ya estaba hecho. A medida que la extorsión de datos impulsada por vishing y libre de malware sigue demostrando que puede moverse más rápido de lo que un equipo de seguridad se da cuenta, las cuentas en las que tu dominio ya confía merecen el mismo escrutinio que los mensajes que intentan suplantarte.


DMARC confirma que un correo fue autorizado a enviarse como tu dominio. No tiene nada que decir sobre una llamada telefónica que nunca tocó el correo electrónico, ni sobre el correo autenticado que envía después una bandeja secuestrada. Excello Mail te da visibilidad continua sobre todo lo que envía en nombre de tu dominio, para que la actividad de una cuenta comprometida se destaque en lugar de desaparecer entre los reportes de DMARC que pasan sin problema. Regístrate gratis en Excello Mail y pon esa visibilidad en marcha antes de que una sesión robada se convierta en una violación de datos.