Este lunes, Amazon anunció que había desarticulado una campaña de ciberespionaje atribuida a APT29, también conocido como Midnight Blizzard, un grupo de hackers patrocinados por el Estado ruso y vinculado al Servicio de Inteligencia Exterior (SVR). Su objetivo era comprometer cuentas de Microsoft 365, accediendo a correos, documentos y datos sensibles de organizaciones estratégicas.

La operación fue detectada y bloqueada por el equipo de Amazon Threat Intelligence, que identificó la infraestructura utilizada por los atacantes, incluyendo instancias de Amazon EC2, así como dominios maliciosos que simulaban ser páginas de verificación de Cloudflare.

El incidente subraya no solo la capacidad de adaptación de APT29, responsable de ataques de alto perfil contra embajadas europeas, Hewlett Packard Enterprise o TeamViewer, sino también la importancia de la colaboración entre gigantes tecnológicos en la defensa contra amenazas persistentes avanzadas (APT).

Ad

El modus operandi: trampas en webs legítimas

La campaña interrumpida se basaba en la técnica de watering hole: los atacantes comprometieron páginas web legítimas que frecuentaban sus objetivos para insertar código malicioso.

Ese JavaScript oculto con base64 redirigía a aproximadamente un 10% de los visitantes hacia páginas fraudulentas con dominios como findcloudflare[.]com o cloudflare[.]redirectpartners[.]com. Estos sitios imitaban las pantallas de verificación de Cloudflare, un paso habitual que los usuarios pueden asociar a procesos de seguridad normales, lo que reducía la sospecha.

Para incrementar la eficacia, los atacantes aplicaban un sistema de cookies que evitaba redirigir varias veces al mismo usuario, minimizando así el riesgo de detección por parte de los administradores de las webs comprometidas.

La trampa: secuestro del flujo de autenticación de Microsoft

El objetivo final era abusar del flujo de autenticación de dispositivos de Microsoft, también conocido como device code authentication flow.

Este mecanismo permite a los usuarios autorizar nuevos dispositivos de manera sencilla: introduciendo un código en una página de Microsoft, con lo que se vincula un ordenador, móvil o aplicación a la cuenta corporativa.

APT29 manipuló este proceso para que las víctimas, al creer que estaban completando una verificación legítima, autorizaran en realidad dispositivos controlados por los atacantes. Una vez conseguido este acceso, los hackers podían robar credenciales, extraer correos electrónicos y moverse lateralmente dentro de la organización.

Amazon subraya que esta variante representa una evolución respecto a anteriores campañas de APT29, que habían recurrido a dominios falsos de AWS o a técnicas de MFA fatigue (cansancio ante notificaciones de autenticación multifactor).

Intervención coordinada de Amazon, Cloudflare y Microsoft

Tras identificar el ataque, los investigadores de Amazon aislaron las instancias de EC2 comprometidas y notificaron a Cloudflare y Microsoft para bloquear los dominios detectados.

El grupo ruso intentó mover rápidamente su infraestructura a otros proveedores de nube y registrar nuevos dominios, pero el equipo de seguridad de Amazon continuó el rastreo y logró neutralizar estos movimientos.

Según CJ Moses, director de seguridad de la información (CISO) de Amazon, esta acción demuestra la importancia de la inteligencia compartida y de la capacidad de respuesta rápida en un entorno de amenazas cada vez más sofisticado.

APT29, un viejo conocido del ciberespionaje

APT29 es uno de los grupos más peligrosos en el panorama internacional de ciberseguridad. Sus operaciones están directamente vinculadas al espionaje estatal ruso y su historial incluye:

  • SolarWinds (2020): uno de los mayores ciberataques de la historia, que comprometió agencias gubernamentales de EE. UU. y grandes multinacionales.

  • Campañas diplomáticas en Europa: phishing dirigido contra embajadas y consulados.

  • Ataques a proveedores tecnológicos: Hewlett Packard Enterprise y TeamViewer, entre otros, han sido víctimas recientes.

Su capacidad para adaptarse y refinar sus técnicas lo convierte en una amenaza persistente y difícil de erradicar. El desmantelamiento de esta operación por parte de Amazon no significa el final de APT29, pero sí evidencia que la colaboración entre grandes actores tecnológicos puede frenar el espionaje digital patrocinado por Estados.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre