Una sola notificación de Notion permite a cibercriminales eludir la seguridad y robar datos de empleados

Una sola notificación de Notion permite a cibercriminales eludir la seguridad y robar datos de empleados

La impecable reputación de Notion permite a los delincuentes colar enlaces fraudulentos directamente en la bandeja de entrada.

image

Los hackers aprendieron a usar las notificaciones habituales de Notion para robar las credenciales de los empleados. El grupo DOUBLOON DREDGER crea cuentas falsas de directivos, envía invitaciones a documentos y, a través de una cadena de archivos PDF, conduce a las víctimas a una página donde se roban tokens de acceso.

Los especialistas de Sublime Security detectaron la campaña en julio de 2026. Los atacantes registraban cuentas gratuitas en Notion en nombre de los directivos de las empresas y enviaban a los empleados notificaciones sobre un supuesto documento compartido. Los mensajes parecían convincentes, ya que se enviaban a través de un servicio legítimo y superaban las comprobaciones DKIM, SPF y DMARC.

Al hacer clic en el botón «Comenzar» el usuario accedía a un archivo PDF intermedio. El archivo contenía varios enlaces superpuestos, lo que ayudaba a eludir los sistemas de protección y prolongaba la vida útil del material malicioso. Luego la víctima era redirigida a una página de inicio de sesión falsa vinculada a la plataforma EvilTokens.

EvilTokens utiliza un esquema en el que se roban tokens mediante un código de dispositivo. Al usuario se le muestra una instrucción con un código de verificación y se le pide que abra la página real de Microsoft para confirmar su identidad. Si la víctima introduce el código y sigue los pasos de la instrucción, los atacantes obtienen el token de autorización y pueden acceder a la cuenta sin volver a introducir la contraseña.

Tras tomar el control de la cuenta, los atacantes obtienen acceso a la herramienta adicional MailVault, que permite gestionar el buzón de correo de la víctima. Ese acceso abre la puerta a nuevos ataques contra la correspondencia corporativa, incluidos fraudes en pagos y nuevas campañas de phishing.

Los especialistas vincularon a DOUBLOON DREDGER con los servicios Tycoon2FA y EvilTokens. Ambas herramientas se ofrecen como servicios para delincuentes y ayudan a eludir la autenticación multifactor, robando tokens de sesión activos.

En el análisis de la campaña, los especialistas encontraron otros 14 archivos PDF similares. Parte de las muestras utilizaba otros kits de phishing, incluido Kratos, lo que indica que el constructor de documentos creado se emplea ampliamente. Sin embargo, aún se desconoce si la herramienta para crear PDFs pertenece a un solo grupo o si la usan varios operadores.