Advertisement

Páginas falsas de AWS permiten a los ciberdelincuentes robar credenciales y saltarse la autenticación multifactor

La operación se ha caracterizado por su alto nivel de selectividad, con cerca de medio centenar de objetivos identificados, principalmente ingenieros de software en EE.UU.

La investigación apunta a que la infraestructura de phishing ha estado activa desde al menos mediados de 2025 y que técnicas similares ya se habían utilizado en campañas anteriores contra monederos de criptomonedas y credenciales de Salesforce.

Modus operandi

Los atacantes han utilizado correos de phishing que simulan comunicaciones del soporte técnico de AWS. En ellos se alerta a las víctimas de supuestos problemas urgentes, como limitaciones de ancho de banda o incidencias en tickets de soporte, lo que empuja al usuario a pinchar en un enlace malicioso.

Dicho link dirige a una página que reproduce con gran precisión la consola de inicio de sesión de AWS. El objetivo es que la víctima introduzca sus credenciales sin sospechar que se trata de un entorno fraudulento.

Al introducir el usuario y la clave, estas son enviadas al servicio legítimo en segundo plano. En ese momento, la plataforma solicita el segundo factor de autenticación, como un código SMS, un correo electrónico o un token de aplicación.

Y aquí es cuando los cibermalos hacen de las suyas. El sistema de phishing reproduce el mencionado flujo en tiempo real. Así, cuando la víctima introduce el código MFA, los amigos de lo ajeno lo interceptan y lo reenvían a AWS antes de que expire, facilitándoles secuestrar la sesión activa.

Por usar jerga técnica, este tipo de ataques son conocidos como ‘Adversary-in-the-Middle” (AiTM)’, y en ellos el atacante actúa como intermediario entre el usuario y el servicio legítimo sin romper directamente los mecanismos de autenticación.

Muchos truquitos

Para distribuir los correos, los actores de amenazas han recurrido a servicios legítimos para el envío de emails como SendGrid y Nimbu, lo que les ha permitido eludir filtros antispam tradicionales

Además, la infraestructura se ha apoyado en servicios vinculados a Cloudflare, lo que ha dificultado su rastreo y bloqueo.

Para más inri, la página de phishing no permanece estática, sino que funciona como un sistema dinámico diseñado para filtrar víctimas. Cuando el usuario accede al enlace malicioso, el servidor comprueba un parámetro oculto en la URL (input_24) que contiene el correo electrónico de la víctima cifrado. 

Si el dato coincide con la lista de objetivos, se muestra la página falsa de inicio de sesión; si no, el sistema devuelve una pantalla en blanco para evitar los análisis de seguridad. Esto evidencia que hablamos de una campaña altamente dirigida, no de una ‘a bulto’. 

Asimismo, los investigadores también han identificado varios dominios utilizados en la campaña que imitan servicios oficiales de AWS, como aws-us-west-login[.]com o aws-us-east-prod[.]com, entre otros. Todos ellos han sido catalogados como indicadores de compromiso.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *