🛡 THREAT INTELLIGENCE 🛡

FBI alerta sobre campaña de phishing engañoso dirigida a personas prominentes

🛡CyberObservatorio
Idioma

FBI alerta sobre campaña de phishing engañoso dirigida a personas prominentes

Fuente: CyberScoop

**Introducción contextual**

En un contexto donde la ciberseguridad se ha convertido en una preocupación primordial para individuos y organizaciones, el reciente aviso del FBI sobre una campaña de phishing dirigida a figuras públicas resalta la creciente sofisticación de los ataques cibernéticos. Este tipo de amenazas no solo afectan a las personalidades conocidas, sino que también pueden tener repercusiones en la seguridad de datos sensibles que poseen, así como en la confianza del público en las plataformas digitales. Las tácticas empleadas por los atacantes son cada vez más engañosas, lo que plantea un desafío adicional para la defensa contra este tipo de intrusiones.

**Detalles técnicos**

Según el comunicado del FBI, los atacantes han adoptado un enfoque metódico y astuto para acceder a las cuentas de usuarios sin necesidad de contraseñas. La técnica utilizada se conoce como "OAuth consent phishing", que aprovecha el protocolo OAuth, un estándar ampliamente utilizado para la autorización de acceso a aplicaciones y servicios. Este protocolo permite a un usuario conceder a una aplicación acceso a sus datos de otra aplicación o servicio, como Google o Microsoft, mediante el uso de tokens de autorización.

Los atacantes suplantan a personas de confianza, como funcionarios gubernamentales, periodistas o figuras públicas, para engañar a las víctimas y que estas les otorguen acceso a sus cuentas. El FBI explica que, una vez que se obtiene este permiso, la única forma de revocarlo es que la víctima invalide el token desde la configuración de seguridad de su aplicación, lo que no se puede lograr simplemente cambiando la contraseña. Esta característica hace que el phishing por consentimiento sea especialmente peligroso, ya que permite a los atacantes mantener un acceso persistente a la cuenta de la víctima sin que esta lo sepa.

**Datos factuales**

Desde finales de 2025, el FBI ha estado monitoreando esta amenaza, aunque no ha revelado detalles específicos sobre las víctimas ni el número de personas comprometidas. Sin embargo, se sabe que los atacantes han utilizado anteriormente tácticas de ingeniería social para suplantar a coordinadores de eventos, aprovechando invitaciones y solicitudes de verificación de identidad como señuelos para obtener acceso a las cuentas objetivo. Al hacerlo, pueden acceder a correos electrónicos, archivos y otra información sensible, lo que pone en riesgo la privacidad y la seguridad de los involucrados.

**Impacto y consecuencias**

El impacto de esta campaña de phishing es considerable, no solo para las figuras públicas que son el blanco directo de los ataques, sino también para la confianza general en las plataformas digitales y en la protección de datos. La exposición de información sensible puede derivar en daños irreparables a la reputación de las víctimas, así como en consecuencias legales y financieras para las organizaciones implicadas. Además, la efectividad de estos ataques pone de relieve la vulnerabilidad de los sistemas de seguridad, lo que puede llevar a un aumento en la adopción de medidas de seguridad más estrictas por parte de empresas y usuarios individuales.

**Contexto histórico**

Las campañas de phishing no son un fenómeno nuevo; sin embargo, la evolución de las técnicas empleadas ha sido notable en los últimos años. Incidentes anteriores han mostrado cómo los atacantes han sido capaces de eludir sistemas de autenticación de múltiples factores y otras medidas de seguridad mediante el uso de ingeniería social. Este tipo de incidentes subraya la necesidad de una formación continua en ciberseguridad tanto para individuos como para organizaciones, así como la importancia de mantenerse al tanto de las tendencias emergentes en el ámbito de las amenazas cibernéticas.

**Recomendaciones**

Ante la creciente sofisticación de estas amenazas, el FBI aconseja a los usuarios que sean cautelosos con las comunicaciones procedentes de números de teléfono o cuentas desconocidas. Es fundamental verificar de manera independiente la identidad del remitente antes de conceder acceso a aplicaciones, incluso si la solicitud parece legítima. Además, se recomienda revisar periódicamente las configuraciones de seguridad y los permisos otorgados a las aplicaciones, así como mantenerse informado sobre las últimas tácticas de phishing para poder reconocerlas y prevenir posibles ataques.

En resumen, el aviso del FBI sobre esta campaña de phishing resalta la necesidad de una mayor conciencia sobre la seguridad digital y la adopción de prácticas que fortalezcan la protección de datos personales y profesionales en un entorno cada vez más amenazante.

FBI raises alarm over deceptive phishing campaign targeting prominent people

Source: CyberScoop

Attackers are targeting prominent, high-profile people, their family members and acquaintances on a commercial messaging application to gain long-term access to their accounts containing sensitive data, the FBI warned in analertTuesday. Officials did not describe the objectives or origins of the attackers, which have more recently impersonated government officials, journalists and publicly known personalities. Attackers are tricking victims into granting them access to a legitimate cloud service, such as Microsoft or Google, under the guise of reviewing a draft article or document. The ongoing threat, which the FBI has been tracking since late 2025, showcases a “deceptive, sophisticated approach to access user accounts without requiring a password,” the FBI wrote in the public service announcement. The malicious links, which enable OAuth consent phishing, provide attackers with persistent access to a targeted victim’s account. “Once permission is obtained, it can only be revoked by the victim invalidating the token in their application security settings — not by changing the password,” the FBI wrote. Authorities did not provide any details about the victims targeted by the campaign or how many people have already been compromised by these attacks. Threat actors previously impersonated event coordinators and planners, using invitations and identity verification requests as lures to gain access to their accounts. By social engineering unsuspecting victims via OAuth consent phishing, attackers gain full visibility into the target’s configured permissions, allowing them to access emails, files and other sensitive data. “If the user approves the request, they unwittingly grant high-level access to a malicious application controlled by the cyber actor,” the FBI added. “By registering malicious applications through legitimate authorization protocols and using social engineering tactics, cyber actors can bypass both passwords and multi-factor authentication, which makes consent phishing especially dangerous.” OAuth is a standardized and widely adopted protocol for authorizing access to applications and other services, including APIs. The standard uses tokens to establish and maintain authorized access to separate resources or services. The FBI encouraged people to scrutinize communications from unfamiliar phone numbers or accounts, independently verify the identity of the sender and only grant access to trusted applications. The postFBI raises alarm over deceptive phishing campaign targeting prominent peopleappeared first onCyberScoop.

FBI alerta sobre campaña de phishing engañoso dirigida a personas prominentes | Ciberseguridad - NarcoObservatorio