Ninguna contraseña fue comprometida, pero aun así desconocidos accedieron a la correspondencia.

Las aplicaciones para intercambio de archivos hace tiempo que se han convertido en una herramienta de trabajo habitual, y precisamente ese hábito ayuda a los atacantes a eludir las contraseñas y la protección multifactor en un nuevo esquema de ataques contra cuentas de Microsoft 365. Los especialistas de Kaspersky denominaron la nueva técnica ConsentFix — se trata de otra variante del conocido método ClickFix, basado en ingeniería social y en la capacidad de lograr que la propia víctima realice una acción maliciosa.
El ataque comienza con un correo que contiene un enlace a un sitio falso que imita un popular servicio de intercambio de archivos. A la víctima se le informa que, para acceder al documento, debe confirmar su identidad a través de Microsoft. Tras iniciar sesión en la cuenta laboral, se le pide que espere a que aparezca en la barra de direcciones del navegador una marca especial y luego arrastre el icono de información de la página a una ventana especial en el sitio de los atacantes. En realidad, esa acción transmite a los atacantes un enlace con un token OAuth de sesión: una llave digital que abre el acceso a la cuenta sin introducir la contraseña.
Al obtener dicho token, los atacantes pueden leer el correo de la víctima en Outlook, las conversaciones en Teams y también los archivos en OneDrive y SharePoint; el conjunto de servicios depende de la suscripción corporativa a Microsoft 365. El acceso al correo permite enviar mensajes de phishing en nombre del empleado o llevar a cabo ataques BEC dirigidos a obtener dinero de los socios de la empresa. El acceso a los almacenamientos en la nube ofrece la posibilidad de robar documentos, sustituirlos o subir archivos maliciosos, utilizando eso como punto de apoyo para una mayor penetración en la infraestructura de la organización.
El esquema ConsentFix ya se difunde en foros de ciberdelincuentes junto con código listo para usar, videos instructivos y consejos para recopilar datos sobre empleados de empresas a través de LinkedIn y otras fuentes abiertas, con el fin de hacer los correos más convincentes. Por ello, la barrera de entrada para estafadores novatos se reduce y es probable que este tipo de ataques se presenten con mayor frecuencia.
Para protegerse de ConsentFix, los especialistas de Kaspersky recomiendan usar soluciones fiables de filtrado de correo a nivel de puerta de enlace para reducir la probabilidad de que los empleados accedan a páginas falsas, así como realizar periódicamente formaciones en ciberseguridad que expliquen a los empleados las técnicas actuales de ingeniería social.