US-Focused CSuite Phishing Steals Microsoft 365 Sessions and Deploys RMM Tools for Remote Access
Investigadores de ANY.RUN han seguido la pista a una campaña de "phishing" denominada CSuite, centrada principalmente en Estados Unidos, país que concentra la mitad de las muestras analizadas. Los sectores que presentan mayor exposición a esta amenaza incluyen tecnología, manufactura, administración gubernamental y consultoría, registrándose además actividad en India, Filipinas, Australia, el Reino Unido y Canadá, entre otros lugares.
Esta modalidad de ataque comienza utilizando ganchos de marcas corporativas muy conocidas para luego derivar en dos vías de acción distintas. Por un lado, se emplean instaladores o archivos que despliegan herramientas legítimas de administración remota en los equipos de los empleados; por otro, se orienta al robo de credenciales y sesiones activas de Microsoft 365. Como resultado, los atacantes logran combinar el acceso a cuentas de usuario con el control de los dispositivos finales.
Las consecuencias de esta campaña pueden escalar rápidamente hacia incidentes comerciales más amplios, permitiendo a los atacantes realizar apropiación de buzones de correo, fraude financiero mediante la alteración de facturas, persistencia en el acceso remoto, propagación interna y un mayor impacto general en la organización. Para hacer frente a estas amenazas, los líderes de seguridad deben priorizar una visibilidad integral de la cadena de ataques, conectar la inteligencia de amenazas con los controles existentes y facilitar reportes estructurados que agilicen la labor de los analistas.