Los ciberdelincuentes están constantemente invadiendo las empresas, pero pocos ataques son tan astutos y descarados como el ataque de correo electrónico empresarial (BEC). Este ataque de ingeniería social utiliza el correo electrónico como vía de acceso a una organización, lo que permite a los atacantes estafar a las víctimas para robarles los fondos de la empresa.

Los ataques BEC suelen usar direcciones de correo electrónico que parecen provenir de la propia empresa de la víctima o de un socio de confianza, como un proveedor. Estos dominios suelen estar mal escritos o usar conjuntos de caracteres diferentes para crear dominios que parecen de una fuente confiable, pero son maliciosos.

Los empleados con ojo experto pueden detectar estas direcciones maliciosas, y los sistemas de correo electrónico pueden gestionarlas mediante herramientas de protección como el protocolo de autenticación de correo electrónico DMARC (Autenticación, Informes y Conformidad de Mensajes Basada en Dominio). Pero ¿qué ocurre si un atacante logra usar un dominio de confianza para todos?

Cuando no se puede confiar en fuentes confiables

La empresa de ciberseguridad Guardz descubrió recientemente que los atacantes estaban haciendo precisamente eso. El 13 de marzo, publicó un análisis de un ataque que utilizó los recursos en la nube de Microsoft para hacer que un ataque BEC pareciera más convincente.

Los atacantes utilizaron los dominios de la empresa, aprovechando las configuraciones incorrectas de los inquilinos para arrebatar el control a usuarios legítimos. Obtuvieron el control de varios inquilinos de la organización M365, ya sea apropiándose de algunos o registrando los suyos propios. Crearon cuentas administrativas en estos inquilinos y crearon sus propias reglas de reenvío de correo.

Luego, abusan de una función de Microsoft que muestra el nombre de una organización y la usan para insertar una confirmación de transacción fraudulenta, junto con un número de teléfono para solicitar un reembolso. Este mensaje de phishing se filtra porque las herramientas de seguridad de correo electrónico tradicionales no analizan el nombre de la organización en busca de amenazas. El correo electrónico llega a la bandeja de entrada de la víctima porque el dominio de Microsoft tiene buena reputación.

Cuando la víctima llama al número, el atacante se hace pasar por un agente de atención al cliente y lo convence de instalar malware o entregar información personal, como sus credenciales de inicio de sesión.

Una marea creciente de ataques BEC

Este ataque pone de relieve la persistente amenaza de los ataques BEC, que se han intensificado con el tiempo. Los datos más recientes (2024) del FBI reportaron pérdidas globales por BEC de 55.5 millones de dólares entre 2013 y 2023, un aumento considerable con respecto a los casi 51 millones de dólares reportados el año anterior.

Tampoco es la primera vez que los ataques BEC y de phishing tienen como objetivo a los usuarios de Microsoft 365. En 2023, los investigadores observaron el rápido aumento de W3LL, un kit de phishing que comprometía específicamente las cuentas de Microsoft 365 eludiendo la autenticación multifactor.

Lo Que Puede Hacer

La mejor manera de mitigar los ataques BEC, al igual que con la mayoría de las medidas de ciberseguridad, es mediante un enfoque multicapa. Si bien los delincuentes pueden superar una capa de protección, es menos probable que logren sortear múltiples obstáculos. Los marcos de seguridad y control, como la norma ISO 27001 y el Marco de Ciberseguridad del NIST , son excelentes fuentes de información para evitar a los estafadores. Estos marcos ayudan a identificar vulnerabilidades, mejorar los protocolos de seguridad del correo electrónico y reducir la exposición a ataques basados ​​en credenciales.

Los controles tecnológicos suelen ser un arma útil contra los estafadores BEC. Usar controles de seguridad de correo electrónico como DMARC es más seguro que no hacerlo, pero, como señala Guardz, no serán efectivos contra ataques que utilicen dominios de confianza.

Lo mismo ocurre con el filtrado de contenido mediante alguna de las numerosas herramientas de seguridad de correo electrónico disponibles. Si bien no habría detectado la técnica de incrustación de amenazas empleada en el ataque reportado en marzo, sigue siendo una medida útil en general. El análisis de contenido avanzado que examina los campos organizativos y los metadatos es óptimo.

De igual forma, las políticas de acceso condicional son una forma valiosa de detener algunos ataques BEC, incluyendo el uso de la autenticación multifactor (MFA). Sin embargo, esta protección, que utiliza un segundo mecanismo de autenticación fuera de banda para confirmar la identidad del usuario, no es infalible. Los ataques de proxy inverso, en los que el atacante utiliza un servidor intermedio para obtener las credenciales de MFA de la víctima, son bien conocidos. Uno de estos ataques ocurrió en 2022, dirigido a 10,000 365 organizaciones que utilizaban MXNUMX. Por lo tanto, utilice la MFA, pero no dependa solo de ella.

Consiga que los empleados se involucren

Muchos ataques se frustran no con controles técnicos, sino con un empleado atento que exige la verificación de una solicitud inusual. Extender las protecciones a diferentes áreas de su organización es una buena manera de minimizar el riesgo mediante diversas medidas de protección. Esto hace que los controles humanos y organizacionales sean clave en la lucha contra los estafadores. Realice capacitaciones periódicas para reconocer los intentos de BEC y verificar las solicitudes inusuales.

Desde una perspectiva organizativa, las empresas pueden implementar políticas que exijan procesos más seguros al realizar operaciones de alto riesgo, como transferencias de grandes cantidades de dinero, que suelen ser el objetivo de los estafadores de BEC. La separación de funciones , un control específico de la norma ISO 27001, es una excelente manera de reducir el riesgo, ya que garantiza que se requiera la participación de varias personas para ejecutar un proceso de alto riesgo.

La rapidez es esencial para responder a un ataque que logre superar estos diversos controles. Por eso, también es recomendable planificar la respuesta a incidentes antes de que ocurra un ataque BEC. Cree guías para incidentes sospechosos de BEC, incluyendo la coordinación con instituciones financieras y las fuerzas del orden, que definan claramente quién es responsable de cada parte de la respuesta y cómo interactúan.

La monitorización continua de la seguridad —un principio fundamental de la norma ISO 27001— también es crucial para la seguridad del correo electrónico. Los roles cambian. El personal se marcha. Mantener una vigilancia constante sobre los privilegios y detectar nuevas vulnerabilidades es fundamental para prevenir riesgos.

Los estafadores de BEC invierten en el desarrollo de sus técnicas porque son rentables. Basta con una gran estafa para justificar el esfuerzo que dedican a atacar a ejecutivos clave con solicitudes financieras. Es el ejemplo perfecto del dilema del defensor: un atacante solo tiene que tener éxito una vez, mientras que un defensor debe tenerlo siempre. Estas no son las probabilidades que desearíamos, pero implementar controles efectivos ayuda a equilibrarlas de forma más equitativa.