Una nova campanya de ciberatacs està sacsejant la seguretat empresarial: un actor d'amenaces conegut com a O-UNC-066 ha posat en marxa un sofisticat phishing que utilitza trucades de veu falses per enganyar usuaris de Microsoft 365 i robar el seu accés mitjançant una inscripció fraudulenta de passkeys. Aquest mètode, que combina enginyeria social amb un kit de phishing controlat per panell, representa una evolució perillosa en les tàctiques d'extorsió de dades. Les organitzacions de múltiples sectors ja han estat blanc d'aquesta amenaça, cosa que subratlla la necessitat de reforçar les estratègies de ciberseguretat i adoptar solucions tècniques avançades.
L'atac comença quan un usuari rep una trucada telefònica aparentment legítima de suport tècnic, sol·licitant que verifiqui la seva identitat mitjançant la inscripció d'un nou passkey a Entra, el servei d'identitat de Microsoft 365. La víctima és dirigida a un lloc web fraudulent que imita la interfície de registre de passkeys, on ingressa les seves credencials i el codi de verificació generat per la seva aplicació autenticadora. En realitat, el kit de phishing captura tota la informació i permet a l'atacant fer-se amb el control total del compte, fins i tot superar l'autenticació multifactor (MFA). Un cop dins, l'actor amenaça de filtrar dades sensibles llevat que es pagui un rescat.
L'inquietant d'aquest esquema és que explota la confiança que els empleats tenen en els mètodes de seguretat moderns. Els passkeys, dissenyats per reemplaçar les contrasenyes tradicionals amb claus criptogràfiques més segures, es converteixen en un vector d'atac quan el procés d'inscripció és manipulat. Els atacants no necessiten vulnerar la infraestructura tècnica; simplement enganyen les persones. Per això, la ciberseguretat no es pot basar únicament en eines tecnològiques; ha d' incloure una cultura de conscienciació i formació contínua.
Des d'una perspectiva empresarial, les conseqüències d'un atac exitós van més enllà de la pèrdua de dades. L'extorsió pot paralitzar operacions, danyar la reputació i generar costos legals i regulatoris. Les companyies que depenen de Microsoft 365 per a la seva comunicació i col·laboració interna han d'avaluar els seus riscos. Una estratègia de defensa en profunditat inclou la segmentació de xarxes, la implementació de polítiques d' accés condicional, el monitoratge continu de sessions sospitoses i, sobretot, l' adopció de solucions de ciberseguretat personalitzades que s' adaptin a les necessitats específiques de cada organització.
Aquí és on empreses com Q2BSTUDIO ofereixen un valor diferencial. Com a especialistes en desenvolupament de programari a mida i consultoria tecnològica, entenen que la seguretat no és un producte estàndard, sinó un procés dinàmic. Els seus serveis de ciberseguretat i pentesting permeten identificar vulnerabilitats abans que els atacants les explotin, simulant atacs reals com el phishing de passkeys per avaluar la postura defensiva de l'empresa. A més, integren intel·ligència artificial per analitzar patrons de comportament i detectar anomalies en temps real, anticipant-se a amenaces emergents.
L'amenaça d'O-UNC-066 també posa en relleu la importància dels serveis cloud AWS i Azure en l'estratègia de seguretat. Les organitzacions que migren al núvol han de configurar correctament els seus entorns, aplicar les eines natives com Microsoft Entra ID Protection. Q2BSTUDIO ofereix serveis cloud AWS i Azure que inclouen arquitectures segures, automatització de polítiques i monitoratge continu, reduint la superfície d'atac. Combinat amb les seves solucions d'intel·ligència de negoci, com Power BI, les empreses poden visualitzar mètriques de seguretat i prendre decisions informades basades en dades.
La intel·ligència artificial per a empreses està revolucionant la ciberseguretat. Els agents IA poden analitzar grans volums de registres, identificar comportaments inusuals i respondre automàticament a incidents, com bloquejar una sessió sospitosa o forçar un canvi de contrasenya. Q2BSTUDIO desenvolupa aplicacions a mesura que integren aquests agents en els fluxos de treball de TI, permetent una defensa proactiva sense dependre exclusivament de recursos humans. Per exemple, un agent IA podria detectar que un usuari està sent redirigit a una URL falsa de passkey i alertar l'equip de seguretat en mil·lisegons.
Per a les empreses que encara no han adoptat una estratègia de ciberseguretat integral, aquest és el moment d'actuar. La formació dels empleats ha d'incloure simulacres de phishing avançats, com els que utilitzen trucades de veu (vishing). També és recomanable implementar polítiques d' accés condicional que exigeixin verificació addicional per a tasques sensibles, com la inscripció de passkeys. Així mateix, l' ús d' aplicacions a mida per gestionar identitats i accessos pot tancar bretxes que els sistemes genèrics no cobreixen.
Des del punt de vista tècnic, l' autenticació sense contrasenyes és el futur, però la seva adopció s' ha de fer amb cura. Els administradors de TI han d' auditar periòdicament els mètodes d' inscripció de passkeys, revisar els registres d' activitat d' Entra i configurar alertes davant d' intents de registre des d' ubicacions o dispositius no habituals. Les eines de seguretat basades en intel·ligència artificial, com les que ofereix Q2BSTUDIO, poden automatitzar aquestes revisions i reduir la càrrega de l'equip de TI.
En conclusió, la campanya d'O-UNC-066 és un recordatori que els ciberdelinqüents evolucionen constantment, aprofitant les noves tecnologies per enganyar els usuaris. Les empreses han d'invertir en una ciberseguretat multicapa que combini tecnologia, processos i persones. Col·laborar amb socis tecnològics com Q2BSTUDIO, que ofereixen des de serveis d'intel·ligència de negoci fins a agents IA i desenvolupament de programari a mida, permet construir defenses robustes i adaptables. No es tracta només de protegir-se contra l'amenaça actual, sinó d'anticipar-se a les que vindran. La seguretat és un viatge, no una destinació, i cada pas compta.




