Campaña de Phishing AitM dirigida a cuentas de TikTok Business utilizando Cloudflare Turnstile

Resumen Ejecutivo

Se ha identificado una campaña de phishing dirigida a cuentas de TikTok for Business mediante técnicas de adversario en el medio (AitM). La operación utiliza páginas fraudulentas que simulan portales legítimos, incorporando mecanismos como Cloudflare Turnstile para aumentar la credibilidad y evadir controles básicos de detección.

El objetivo principal de la campaña es capturar credenciales de acceso y tomar control de cuentas empresariales, lo que puede derivar en fraude, uso indebido de plataformas publicitarias y afectación reputacional.

Descripción General

La campaña corresponde a una operación estructurada de phishing orientada a usuarios con acceso a plataformas de negocio. Se apoya en infraestructura con múltiples dominios de apariencia legítima, diseñados para simular procesos relacionados con empleo, validaciones o accesos corporativos.

El uso de técnicas AitM permite interceptar credenciales y potencialmente sesiones autenticadas, incrementando significativamente el impacto del ataque.

Técnicas Asociadas (MITRE ATT&CK)

ID Descripción
T1566 Phishing
T1534 Técnicas de engaño e interacción maliciosa
T1204 Ejecución por parte del usuario
T1189 Compromiso mediante navegación web
T1078 Uso de cuentas válidas
T1608 Preparación de capacidades
T1588 Obtención de capacidades
T1587 Desarrollo de capacidades
T1585 Creación de cuentas
T1583 Adquisición de infraestructura

Entidades Identificadas

Sectores

Tipo Valor
Sector Tecnología
Sector Medios

País

Tipo Valor
País Venezuela

Infraestructura asociada

Tipo Hostname
Dominio welcome[.]careersworkflow[.]com
Dominio welcome[.]careersupskill[.]com
Dominio welcome[.]careerstransform[.]com
Dominio welcome[.]careerstaffer[.]com
Dominio welcome[.]careerssuccess[.]com
Dominio welcome[.]careersgrower[.]com
Dominio welcome[.]careersstaffgrid[.]com
Dominio welcome[.]careerscrews[.]com
Dominio welcome[.]careersprogress[.]com
Dominio welcome[.]careersengage[.]com

Observables

Tipo Valor
Hostname welcome[.]careersworkflow[.]com
Hostname welcome[.]careersupskill[.]com
Hostname welcome[.]careerstransform[.]com
Hostname welcome[.]careerstaffer[.]com
Hostname welcome[.]careerssuccess[.]com
Hostname welcome[.]careersgrower[.]com
Hostname welcome[.]careersstaffgrid[.]com
Hostname welcome[.]careerscrews[.]com
Hostname welcome[.]careersprogress[.]com
Hostname welcome[.]careersengage[.]com

Evaluación de Riesgo

La campaña representa un riesgo significativo para cuentas corporativas en plataformas digitales. La combinación de ingeniería social, infraestructura distribuida y técnicas AitM permite la captura de credenciales y potencialmente de sesiones activas, comprometiendo la confidencialidad de la información y el control de cuentas empresariales.

Medidas de Mitigación

  • Implementar autenticación multifactor resistente al phishing.
  • Aplicar controles de acceso condicional basados en contexto.
  • Bloquear los dominios identificados en controles perimetrales.
  • Capacitar a usuarios en identificación de phishing avanzado.
  • Monitorear accesos y cambios en cuentas empresariales.
  • Revisar sesiones activas y dispositivos autorizados.
  • Implementar detección de secuestro de sesión.

Conclusión

La campaña analizada evidencia una operación de phishing avanzada orientada al compromiso de cuentas de negocio mediante técnicas AitM. La sofisticación de los mecanismos utilizados requiere fortalecer tanto los controles técnicos como la concientización de usuarios, especialmente en entornos donde se gestionan activos digitales críticos.