Alerta de ciberintrusión por SMS: atacantes apuntan a cuentas de alto valor y exfiltran claves de recuperación

Autor: Publicada 4 min de lectura 193 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Las agencias ucraniana y estadounidense han expuesto una campaña persistente de ciberintrusión dirigida a cuentas de mensajería de funcionarios, militares, políticos y activistas en Ucrania, Europa y Estados Unidos. Según el Servicio de Seguridad de Ucrania (SSU) y el FBI, los atacantes, vinculados en otras investigaciones a clústeres atribuidos a los servicios de inteligencia rusos, han empleado mensajes SMS que se hacen pasar por el "bot de soporte" de la app de mensajería para convencer a la víctima de que entregue credenciales, códigos de verificación o claves de recuperación.

La técnica no es novedosa en su concepto, pero sí en su refinamiento y en su objetivo: apuntar a cuentas personales y profesionales de alto valor para extraer información militar, política y económica o para comprometer la cadena de confianza de comunicaciones sensibles. Ataques recientes han combinado el phishing vía SMS con el abuso de sesiones activas (mediante intercambio de códigos o escaneo de códigos QR) y el uso de cuentas previamente comprometidas para distribuir malware de robo de información como el llamado OYSTERBLUES, atribuido a actores alineados con Bielorrusia.

Alerta de ciberintrusión por SMS: atacantes apuntan a cuentas de alto valor y exfiltran claves de recuperación
Imagen generada con IA.

Las implicaciones son claras y graves: cuando un adversario obtiene acceso a una cuenta de mensajería de un responsable político o militar puede monitorear conversaciones, suplantar identidad para ordenar o desinformar a interlocutores, y extraer adjuntos o coordenadas que comprometan operaciones. Además, la exfiltración de claves de recuperación o de copias de seguridad permite accesos persistentes que no se desactivan con un simple cambio de contraseña, lo que convierte esos incidentes en brechas duraderas.

Desde el punto de vista defensivo, es esencial prestar atención a comportamientos concretos: no compartir códigos de confirmación, PINs o claves de recuperación, evitar escanear QR enviados por desconocidos y revisar periódicamente las sesiones activas en cada aplicación para cerrar conexiones desconocidas. También es recomendable limitar o desactivar las copias de seguridad en la nube para cuentas que manejen información sensible, ya que esas copias pueden ser otro vector de exfiltración.

Para organizaciones y responsables de seguridad, las medidas deben abarcar tanto lo técnico como lo organizativo. En lo técnico, habilitar autenticación fuerte con llaves físicas (FIDO2/WebAuthn) cuando la aplicación lo permita, mantener dispositivos y aplicaciones actualizados, usar gestión de dispositivos móviles (MDM) para controlar sesiones y políticas de acceso, y desplegar detección de comportamiento anómalo centrada en inicios de sesión y cambios de configuración de cuentas. En lo organizativo, es clave la segmentación de cuentas (separar la mensajería personal de la profesional), formación continuada sobre phishing y procedimientos claros para verificar solicitudes de soporte por canales oficiales.

Alerta de ciberintrusión por SMS: atacantes apuntan a cuentas de alto valor y exfiltran claves de recuperación
Imagen generada con IA.

Si sospecha que una cuenta ha sido comprometida, las acciones inmediatas deben incluir cerrar todas las sesiones desde la configuración de la app, cambiar contraseñas y claves de recuperación desde un dispositivo seguro, comprobar dispositivos en busca de malware y contactar al soporte oficial del servicio y a la autoridad de respuesta a incidentes correspondiente. Para incidentes que afectan a infraestructura crítica o información sensible, conviene elevar el caso a las unidades de respuesta de su país, como el Computer Emergency Response Team nacional; en el caso de Ucrania existe un punto oficial en https://cert.gov.ua.

La defensa personal también tiene recomendaciones prácticas: utilizar gestores de contraseñas para generar y almacenar claves únicas, preferir la autenticación por llaves físicas sobre SMS, y configurar avisos de seguridad y verificación de nuevos dispositivos. Recursos de agencias nacionales y expertos en seguridad ofrecen guías para implementar estas prácticas y evaluar el riesgo de cuentas críticas; por ejemplo, el National Cyber Security Centre del Reino Unido publica orientaciones relevantes en https://www.ncsc.gov.uk.

Finalmente, es importante entender que las campañas de este tipo persiguen objetivos estratégicos y se integran en operaciones más amplias de inteligencia y desinformación. La mejora de la higiene digital individual es necesaria, pero insuficiente por sí sola: exige políticas corporativas, inversión en seguridad operativa y cooperación entre empresas tecnológicas, organizaciones civiles y agencias de seguridad para detectar, atribuir y mitigar estas amenazas de forma coordinada.

Cobertura

Relacionadas

Mas noticias del mismo tema.