La ventana de inicio de sesión no era una ventana. La había dibujado la página.
Mira la barra de direcciones. Es el consejo que todo el mundo da contra el phishing, y en la campaña que Proofpoint publicó el 1 de octubre no habría servido de nada, porque la ventana que pedía la contraseña no era una ventana. Era un dibujo de una, pintado sobre la página como cualquier otro recuadro.
El grupo es TA419, considerado afín a China, y sus objetivos eran investigadores de política de inteligencia artificial en think tanks, universidades y bufetes estadounidenses. El acercamiento empezó el 8 de julio con un correo sin enlace y sin adjunto, solo una nota cortés de alguien que parecía ser Lynne Parker, hasta hace poco una figura destacada de la Oficina de Política Científica y Tecnológica de la Casa Blanca, invitando al destinatario a un comité asesor. Solo después de responder llegaba un enlace acortado. Pasaba un control de Cloudflare, aterrizaba en una página disfrazada de carpeta de OneDrive con documentos convincentes dentro y abría lo que parecía una ventana de inicio de sesión de Microsoft flotando encima. La herramienta que pinta esa ventana es de código abierto y se llama Frameless BitB, abreviatura de browser-in-the-browser, el navegador dentro del navegador.
Detrás de la ventana falsa había un relé. Todo lo que se escribía seguía camino hacia los servidores reales de Microsoft, así que la contraseña se aceptaba, la petición de verificación en dos pasos se aceptaba y el inicio de sesión funcionaba de verdad. Lo que el atacante se quedaba era la cookie de sesión, la parte que te mantiene dentro después y sin contraseña. Un script propio del kit marcaba "Mantener la sesión iniciada" en nombre de la víctima y enviaba el código de un solo uso en cuanto se validaba.
Una sola costumbre gana a todo esto: no inicies sesión nunca desde un enlace que te haya mandado alguien. Abre una pestaña nueva, escribe tú la dirección y la ventana que obtengas será del navegador y no de la página. Las passkeys también ayudan, porque sencillamente se niegan a funcionar en el dominio equivocado. Para el resto de lo básico, cifrado, Windows Update, qué está realmente activado, la puntuación de salud de Tendvane lo reúne en una sola pantalla.