
Durante años, las campañas de phishing dirigidas a instituciones financieras han seguido la misma estrategia. Se engañó a las víctimas para que ingresaran sus nombres de usuario y contraseñas, los atacantes recopilaron sus credenciales y posteriormente sus cuentas fueron comprometidas en cualquier oportunidad.
Ese modelo está cambiando.
Investigaciones recientes sobre la actividad de phishing centrada en los seguros revelan un enfoque más inmediato. En lugar de recopilar credenciales para su uso posterior, los atacantes sincronizan a la víctima y sus actividades en tiempo real, autenticándose en el portal de seguros legítimo una vez que la víctima, sin saberlo, completa el proceso de inicio de sesión. Todo el ataque puede desarrollarse en una sola sesión de navegación.
Este cambio pone de relieve tendencias más amplias en todo el panorama de la ciberseguridad. A medida que las campañas de phishing se vuelven más sofisticadas, ya no basta con identificar sitios web maliciosos o dominios falsificados. Las organizaciones necesitan cada vez más comprender la infraestructura, la tecnología y los flujos de trabajo operativos detrás de estos ataques.
Lea el informe completo aquí: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking
Los seguros se están convirtiendo en un objetivo cada vez más atractivo
Las aseguradoras están ampliando rápidamente sus servicios en línea. Los clientes ahora pueden comprar seguros, renovar coberturas, presentar reclamos, administrar sus cuentas, actualizar información personal y completar pagos, todo a través de un portal digital.
Si bien esto mejora la experiencia del cliente, también crea un entorno atractivo para los actores de amenazas.
A diferencia de los ataques bancarios tradicionales, que apuntan principalmente a transacciones financieras, las cuentas de seguros comprometidas a menudo contienen amplia información personal, documentos de identificación, registros de pólizas de seguro, métodos de pago y otros datos confidenciales de los clientes, que pueden respaldar el fraude mucho más allá de la infracción inicial.
Durante nuestra investigación, identificamos una campaña de phishing coordinada dirigida a múltiples compañías de seguros en múltiples geografías. En lugar de hacerse pasar por una sola organización, la campaña reutilizó la misma infraestructura operativa en numerosas marcas de seguros y adaptó el lenguaje, la marca y el contenido al mercado local. Aunque Arabia Saudita parece ser el objetivo principal, también se observó actividad adicional en Europa, Estados Unidos y la India.
Google Ads son la primera línea de ataque
Una de las observaciones más notables es el uso constante de anuncios patrocinados de Google como principal mecanismo de entrega.
En lugar de depender de correos electrónicos de phishing o campañas de SMS, los atacantes compran anuncios que aparecen cuando los usuarios buscan cotizaciones de seguros, renovaciones o comparaciones de precios. Los anuncios promocionaban ofertas como «Compare ofertas de seguros de automóvil» y «Seguro a terceros más barato» y animaban a los usuarios a hacer clic en lo que parecía ser un servicio de cotización legítimo.
Después de hacer clic en el anuncio, las víctimas son redirigidas a un sitio web de phishing que se parece mucho a una compañía de seguros genuina. Estos sitios replicaron de manera realista la marca, las interfaces de usuario, los flujos de trabajo de cotizaciones y los portales de clientes con el objetivo de reducir las sospechas durante la interacción.
La infraestructura que apoyaba estas campañas era igualmente desechable. En lugar de depender de alojamiento malicioso dedicado, los operadores utilizaban con frecuencia creadores de sitios web legítimos y plataformas de alojamiento gratuitas como GitHub Pages, Netlify, Hostinger, Wix, Lovable y otros servicios en la nube. Los dominios aleatorios con poca o ninguna similitud con las marcas de seguros permitieron que las campañas rotaran rápidamente y al mismo tiempo redujeron la efectividad de los esfuerzos tradicionales de monitoreo de marcas.
El phishing ha evolucionado hasta convertirse en secuestro de cuentas en tiempo real
Las campañas de phishing se han utilizado durante mucho tiempo para robar información confidencial, como información personal, detalles financieros, datos de tarjetas de pago, registros de seguros y credenciales de cuentas. A menudo, el objetivo era recopilar la mayor cantidad de información posible y luego hacer un mal uso de ella mediante la apropiación de cuentas, el fraude de identidad o el abuso financiero.
Las recientes campañas de phishing en seguros son una evolución significativa de este modelo. En lugar de actuar como páginas estáticas de recopilación de datos, estos portales de phishing involucran activamente a las víctimas durante todo el proceso de autenticación. Una vez que la víctima envía su información, el atacante utiliza simultáneamente los datos recopilados para interactuar con el portal de seguros legítimo en tiempo real, convirtiendo la página de phishing en un intermediario vivo entre la víctima y el servicio legítimo.
Este enfoque permite a los atacantes superar los mecanismos de autenticación que tradicionalmente limitan la utilidad de las credenciales robadas. Cuando una compañía de seguros legítima envía una contraseña de un solo uso (OTP) u otro desafío de verificación, la página de phishing solicita inmediatamente a la víctima que ingrese el mismo código bajo la apariencia de una verificación de identidad de rutina. La OTP enviada se transmite al portal legítimo antes de que caduque, lo que permite al atacante completar el proceso de autenticación sin el conocimiento de la víctima.
En lugar de simplemente recopilar información para uso futuro, estas campañas sincronizan todas las etapas del proceso de inicio de sesión, lo que permite a los atacantes validar las credenciales, cumplir con los requisitos de autenticación multifactor y establecer sesiones autenticadas en tiempo real. El resultado es una forma mucho más eficaz de phishing que convierte lo que antes era una actividad de recopilación de datos en una operación activa de secuestro de cuentas, lo que reduce en gran medida la oportunidad de que las víctimas y los defensores detecten e interrumpan los ataques antes de que obtengan acceso.
Los kits de phishing modernos actúan como plataformas de producción
El análisis de la infraestructura de phishing revela que estas campañas están respaldadas por muchas más páginas que las páginas de phishing estáticas.
Durante nuestra investigación, CTM360 identificó un kit de phishing no documentado previamente, al que llamamos kit InsureOTP. Este kit está diseñado específicamente para operaciones de phishing relacionadas con seguros y ofrece administración de sesiones en vivo, recopilación de datos en tiempo real, administración de backend y múltiples métodos de extracción de datos.
A diferencia de los kits de phishing más antiguos que simplemente enviaban por correo electrónico las credenciales capturadas, este marco permite a los operadores gestionar activamente la sesión de cada víctima.
Las características observadas incluyen:
Monitoreo de víctimas en tiempo real Panel de administración de backend Flujo de trabajo de aprobación manual Seguimiento de sesiones Integración de bot de Telegram Comunicación directa de API de backend Procesamiento OTP en vivo
Algunas variantes se basan en la API de Telegram Bot para recibir instantáneamente envíos estructurados de las víctimas, mientras que otras envían información directamente a servidores backend controlados por el atacante. Los investigadores también observaron una interfaz de backend que podría solicitar envíos de OTP adicionales después de cada autenticación fallida, lo que permite a los operadores continuar intentando acceder a la cuenta antes de que caduque el código de autenticación.
Estas características demuestran cómo los kits de phishing continúan evolucionando desde simples recolectores de credenciales hasta plataformas de ataque interactivas diseñadas para comprometer cuentas reales.
La infraestructura puede revelar toda la operación.
Uno de los aspectos más valiosos de la inteligencia sobre amenazas cibernéticas es la capacidad de ir más allá de las páginas de phishing individuales y comprender el ecosistema de campaña más amplio.
Durante la investigación, CTM360 identificó recursos backend de acceso público asociados con la infraestructura de phishing. El análisis de los archivos publicados reveló componentes administrativos, código fuente backend, bases de datos SQLite, registros operativos e infraestructura de soporte que proporcionaron información sobre cómo funcionaba el marco de phishing.
Este estudio muestra por qué la inteligencia sobre amenazas moderna va más allá de la identificación de dominios maliciosos y sitios web de phishing. Al analizar la infraestructura subyacente, las herramientas, los componentes de backend y los flujos de trabajo de los atacantes, los defensores pueden obtener una comprensión más profunda de cómo se desarrollan, administran y ejecutan las campañas.
En lugar de preguntar «¿Dónde están las páginas de phishing?» Los investigadores preguntan: «¿Cómo funciona la campaña?»
Este cambio refleja uno de los cambios más significativos en la inteligencia moderna sobre amenazas cibernéticas, yendo más allá de la detección de amenazas individuales hacia la comprensión de la infraestructura, las herramientas y las metodologías operativas de un adversario.
Por qué los defensores necesitan un enfoque diferente
Esta campaña va más allá del simple robo de credenciales. Es un compromiso de tiempo de sesión.
La respuesta tradicional a incidentes supone que existe un retraso entre el robo de credenciales y el uso indebido de la cuenta. Esa suposición ya no siempre es cierta.
Estas operaciones implican la recopilación de credenciales, la interceptación de OTP y la apropiación de cuentas como parte de un flujo de trabajo único y continuo. Cuando la víctima se da cuenta de que algo anda mal, es posible que el atacante se haya autenticado exitosamente y haya obtenido acceso a la cuenta legítima.
Esto significa que los defensores no pueden confiar únicamente en identificar dominios de phishing después de que aparecen en línea para detectarlos.
Las organizaciones deben monitorear los patrones de autenticación que indican publicidad paga que abusa de su marca, dominios similares recientemente registrados, infraestructura de phishing alojada en la nube de un solo uso e interceptación de OTP en tiempo real.
Igualmente importante es comprender el ecosistema de actores de amenazas detrás de estas campañas, en lugar de tratar cada sitio de phishing como un incidente aislado.
Mire más allá de la página de phishing
Las campañas de phishing en seguros son un claro ejemplo de cómo las amenazas externas siguen evolucionando.
Los atacantes están optimizando la velocidad, la automatización y el acceso inmediato en lugar de retrasar la explotación. La infraestructura se está volviendo cada vez más desechable, los kits de phishing se están convirtiendo en plataformas operativas y los ataques a las cuentas ahora ocurren durante la sesión activa de la víctima y no después.
Para los defensores, esto refuerza una realidad importante. Ya no basta con identificar sitios web maliciosos. Los equipos de seguridad necesitan cada vez más inteligencia contextual que conecte la infraestructura, los flujos de trabajo de los atacantes, las herramientas y el comportamiento de las campañas para comprender cómo evolucionan las amenazas y dónde pueden detenerse antes de que lleguen a los clientes.
Esto también refleja cambios más amplios que se están produciendo en toda la industria de la ciberseguridad. La protección contra riesgos digitales (DRP) se ha centrado tradicionalmente en identificar amenazas externas como sitios web de phishing, suplantación de marcas y dominios maliciosos. Hoy en día, las organizaciones necesitan cada vez más inteligencia sobre amenazas cibernéticas (CTI) para explicar cómo se llevan a cabo las campañas, cómo se conectan las infraestructuras de los atacantes, cómo evolucionan los kits de phishing y cómo los atacantes ejecutan y adaptan sus operaciones.
CTM360 ha experimentado esta misma evolución, expandiéndose desde una plataforma de protección de riesgos digitales a una plataforma más amplia de inteligencia sobre amenazas cibernéticas. A principios de este año, CTM360 fue reconocido como uno de los proveedores incluidos en el Magic Quadrant™ inaugural de Gartner para tecnologías de inteligencia sobre amenazas cibernéticas.
Aunque esta investigación se centra en campañas de phishing de seguros, también demuestra por qué los programas de seguridad modernos requieren inteligencia que va más allá de identificar indicadores individuales para comprender las operaciones completas de un adversario.
Lea el informe completo aquí: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking
Source link
