Los Piratas Informáticos Afirman Que Violaron T-Mobile Más De 100 Veces en 2022

Imagen: Shutterstock.com

Tres grupos diferentes de ciberdelincuentes reclamaron acceso a redes internas en el gigante de las comunicaciones T-Mobile en más de 100 incidentes separados a lo largo de 2022, sugieren nuevos datos. En cada caso, el objetivo de los atacantes era el mismo: estafar a los empleados de T-Mobile para acceder a las herramientas internas de la empresa y luego convertir ese acceso en un servicio de cibercrimen que podría contratarse para desviar cualquier Mensajes de texto y llamadas telefónicas del usuario de T-Mobile a otro dispositivo.

Las conclusiones anteriores se basan en un análisis exhaustivo de Telegrama registros de chat de tres grupos o actores distintos de delitos cibernéticos que los investigadores de seguridad han identificado como particularmente activos y efectivos en "Intercambio de SIM, "que implica tomar temporalmente el control del número de teléfono móvil de un objetivo.

Innumerables sitios web y servicios en línea utilizan mensajes de texto SMS para restablecer contraseñas y autenticación multifactor. Esto significa que robar el número de teléfono de alguien a menudo puede permitir a los ciberdelincuentes secuestrar toda la vida digital del objetivo en poco tiempo, incluido el acceso a cualquier cuenta financiera, de correo electrónico y de redes sociales vinculada a ese número de teléfono.

Las tres entidades de intercambio de SIM que fueron rastreadas para esta historia permanecen activas en 2023, y todas realizan negocios en canales abiertos en la plataforma de mensajería instantánea Telegram. KrebsOnSecurity no está nombrando esos canales o grupos aquí porque simplemente migrarán a servidores más privados si se exponen públicamente, y por ahora esos servidores siguen siendo una fuente útil de inteligencia sobre sus actividades.

Cada uno anuncia su acceso reclamado a los sistemas de T-Mobile de una manera similar. Como mínimo, cada oportunidad de intercambio de SIM se anuncia con un breve "Tmobile arriba!” o “¡Tmo arriba!"mensaje a los participantes del canal . Otra información en los anuncios incluye el precio de una sola solicitud de intercambio de SIM, el identificador de la persona que realiza el pago y la información sobre el suscriptor objetivo.

La información requerida del cliente del servicio de intercambio de SIM incluye el número de teléfono del objetivo, y el número de serie vinculado a la nueva tarjeta SIM que se utilizará para recibir mensajes de texto y llamadas telefónicas del número de teléfono secuestrado.

Inicialmente, el objetivo de este proyecto era contar cuántas veces cada entidad reclamó acceso a T-Mobile a lo largo de 2022, catalogando los diversos "Tmo up!"publicaciones de cada día y trabajando hacia atrás desde diciembre. 31, 2022.

Pero para cuando llegamos a las reclamaciones hechas a mediados de mayo de 2022, completar el resto de la línea de tiempo del año parecía innecesario. El recuento muestra que en los últimos siete meses y medio de 2022, estos grupos hicieron colectivamente reclamos de intercambio de SIM contra T-Mobile en 104 días separados, a menudo con múltiples grupos reclamando acceso en los mismos días.

Los 104 días en la segunda mitad de 2022 en los que diferentes grupos conocidos de intercambio de SIM reclamaron acceso a las herramientas para empleados de T-Mobile.

KrebsOnSecurity compartió una gran cantidad de datos recopilados para esta historia con T-Mobile. La compañía se negó a confirmar o negar cualquiera de estas supuestas intrusiones. Pero en una declaración escrita, T-Mobile dijo que este tipo de actividad afecta a toda la industria inalámbrica.

"Y estamos trabajando constantemente para luchar contra ella", se lee en el comunicado. "Hemos seguido impulsando mejoras que protegen aún más contra el acceso no autorizado, incluida la mejora de los controles de autenticación multifactor, el fortalecimiento de los entornos, la limitación del acceso a datos, aplicaciones o servicios, y más. También nos centramos en la recopilación de datos de inteligencia de amenazas, como los que ha compartido, para ayudar a fortalecer aún más estos esfuerzos en curso.”

¡TMO ARRIBA!

Si bien es cierto que cada uno de estos actores ciberdelincuentes ofrece periódicamente servicios de intercambio de SIM por otros proveedores de telefonía móvil — incluidos Servicios DE AT & T, Verizon y transportistas más pequeños: esas solicitudes aparecen lejos con menos frecuencia en estos chats grupales que las ofertas de intercambio de T-Mobile. Y cuando esas ofertas se materializan, son considerablemente más caras.

Los precios anunciados para un intercambio de SIM contra clientes de T-Mobile en la segunda mitad de 2022 oscilaron entre USD 1 1,000 y $1,500, mientras que los intercambios de SIM ofrecidos contra clientes de AT&T y Verizon a menudo cuestan más del doble de esa cantidad.

Para ser claros, KrebsOnSecurity no tiene conocimiento de incidentes específicos de intercambio de SIM vinculados a ninguna de estas reclamaciones de infracción. Sin embargo, la gran mayoría de los anuncios de reclamos de intercambio de SIM contra T-Mobile rastreados en esta historia tenían dos cosas en común que los diferenciaban de los anuncios aleatorios de intercambio de SIM en Telegram.

En primer lugar, incluyeron una oferta para utilizar un "intermediario" o proveedor de custodia de confianza mutua para la transacción(para proteger a cualquiera de las partes de ser estafado). Más importante aún, los ciberdelincuentes que publicaban anuncios de oportunidades de intercambio de SIM de estos grupos generalmente lo hacían a diario o casi a diario, a menudo burlándose de sus próximos eventos de intercambio en las horas previas a la publicación de un mensaje "Tmo up!"anuncio de mensaje.

En otras palabras, si los delincuentes que ofrecen estos servicios de intercambio de SIM estafaran a sus clientes o afirmaran tener acceso que no tenían, esto sería casi inmediatamente obvio a partir de las respuestas de los ciberdelincuentes más experimentados y serios en el mismo canal de chat.

Hay muchas personas en Telegram que afirman tener acceso de intercambio de SIM en las principales empresas de telecomunicaciones, pero muchas de estas ofertas son simplemente estafas de cuatro cifras, y cualquier pretendiente en este frente pronto es identificado y prohibido (si no peor).

Uno de los grupos que publicó de manera confiable "Tmo up!"los mensajes para anunciar la disponibilidad de intercambio de SIM con los clientes de T-Mobile también publicaron de manera confiable "Tmo down!"mensajes de seguimiento que anuncian exactamente cuándo el gigante móvil descubrió y revocó su acceso reclamado a las herramientas para empleados de T-Mobile.

Una revisión de las marcas de tiempo asociadas con las incesantes publicaciones de "Tmo arriba" y "Tmo abajo" de este grupo indica que, si bien su acceso reclamado a las herramientas de los empleados generalmente duraba menos de una hora, en algunos casos ese acceso aparentemente no se descubrió durante varias horas o incluso días.

HERRAMIENTAS TMO

¿Cómo podrían estos grupos de intercambio de SIM obtener acceso a la red de T-Mobile con tanta frecuencia como afirman? Salpicadas a lo largo de la charla diaria en sus canales de Telegram hay solicitudes para personas que se necesitan con urgencia para servir como "personas que llaman", o aquellos que pueden ser contratados para empleados de ingeniería social por teléfono para navegar a un sitio web de phishing e ingresar sus credenciales de empleado.

Allison Nixon es director de investigación de la firma de ciberseguridad con sede en la ciudad de Nueva York Unidad 221B. Nixon dijo que estos grupos de intercambio de SIM generalmente llamarán a los empleados en sus dispositivos móviles, fingirán ser alguien del departamento de TI de la compañía y luego intentarán que la persona al otro lado de la línea visite un sitio web de phishing que imita la página de inicio de sesión de los empleados de la compañía.

Nixon argumenta que muchas personas en la comunidad de seguridad tienden a descartar la amenaza de los ataques de phishing de voz como amenazas de "baja tecnología" y "baja probabilidad".

"No lo veo como de baja tecnología en absoluto, porque hay muchas partes móviles para el phishing en estos días", dijo Nixon. "Tienes a la persona que llama que tiene al empleado en la línea y a la persona que opera el kit de phishing que necesita girarlo hacia arriba y hacia abajo lo suficientemente rápido como para que las compañías de seguridad no lo marquen. Luego tienen que conseguir al empleado en ese sitio de phishing y robar sus credenciales.”

Además, dijo, a menudo habrá otro co-conspirador cuyo trabajo es usar las credenciales robadas e iniciar sesión en las herramientas de los empleados. Esa persona también puede necesitar averiguar cómo hacer que su dispositivo pase las "comprobaciones de postura", una forma de autenticación de dispositivo que algunas empresas utilizan para verificar que cada inicio de sesión proviene solo de teléfonos o computadoras portátiles emitidas por los empleados.

Para los aspirantes a delincuentes con poca experiencia en llamadas fraudulentas, hay muchas transcripciones de llamadas de muestra disponibles en estos canales de chat de Telegram que explican cómo hacerse pasar por un técnico de TI en la empresa objetivo y cómo responder al rechazo o escepticismo del empleado. Aquí hay un fragmento de uno de esos tutoriales que apareció recientemente en uno de los canales de intercambio de SIM:

"Hola, soy James llamando del departamento de TI de Metro, ¿cómo está tu día hoy?”

(sí, lo estoy haciendo bien, cómo r u)

lo estoy haciendo genial, gracias por preguntar

estoy llamando con respecto a un ticket que recibimos la semana pasada de ustedes, diciendo que estaban teniendo problemas con la conectividad de red que también interfería con [Microsoft] Edge, no permitiéndoles iniciar sesión o desconectarlos al azar. No hemos recibido ninguna actualización de este ticket desde que se creó, por eso llamo solo para ver si todavía hay un problema o no.”

¡TMO ABAJO!

Los datos de TMO UP mencionados anteriormente, combinados con los comentarios de los propios intercambiadores de tarjetas SIM, indican que si bien muchos de sus accesos reclamados a las herramientas de T-Mobile a mediados de 2022 duraron horas y horas, tanto la frecuencia como la duración de estos eventos comenzaron a disminuir constantemente a medida que avanzaba el año.

T-Mobile se negó a discutir qué pudo haber hecho para combatir estas aparentes intrusiones el año pasado. Sin embargo, uno de los grupos comenzó a quejarse en voz alta a fines de octubre de 2022 de que T-Mobile debía haber estado haciendo algo que estaba causando que su acceso fraudulento a las herramientas de los empleados muriera muy poco después de obtenerlo.

Un grupo incluso comentó que sospechaban que el equipo de seguridad de T-Mobile había comenzado a monitorear sus chats.

De hecho, las marcas de tiempo asociadas con los avisos de SUBIDA/bajada de TMO de un grupo muestran que su acceso reclamado a menudo se limitó a menos de 15 minutos durante noviembre y diciembre de 2022.

Cualquiera sea la razón, el gráfico del calendario anterior muestra claramente que la frecuencia de acceso reclamado a T-Mobile disminuyó significativamente en los tres grupos de intercambio de SIM en las últimas semanas de 2022.

LLAVES DE SEGURIDAD

T-Mobile US reportó ingresos de casi $80 mil millones el año pasado. Actualmente emplea a más de 71,000 personas en los Estados Unidos, cualquiera de los cuales puede ser un objetivo para estos phishers.

T-Mobile se negó a responder preguntas sobre lo que podría estar haciendo para reforzar la autenticación de los empleados. Pero Nicholas Weaver, investigador y profesor de la Universidad de California, Berkeley Instituto Internacional de Informática, dijo que T-Mobile y todos los principales proveedores de servicios inalámbricos deberían exigir a los empleados que usen claves de seguridad físicas para ese segundo factor al iniciar sesión en los recursos de la empresa.

Un dispositivo U2F fabricado por Yubikey.

"Estas infracciones no deberían ocurrir", dijo Weaver. "Porque T-Mobile debería haber emitido hace mucho tiempo las claves de seguridad de todos los empleados y haber cambiado a las claves de seguridad para el segundo factor. Y porque las claves de seguridad bloquean de forma demostrable este estilo de ataque.”

Las llaves de seguridad más utilizadas son dispositivos económicos basados en USB. Una llave de seguridad implementa una forma de autenticación multifactor conocida como 2do Factor Universal (U2F), que permite al usuario completar el proceso de inicio de sesión simplemente insertando la llave USB y presionando un botón en el dispositivo. La llave funciona sin necesidad de controladores de software especiales.

El atractivo de los dispositivos U2F para la autenticación multifactor es que incluso si un empleado que ha inscrito una clave de seguridad para la autenticación intenta iniciar sesión en un sitio impostor, los sistemas de la compañía simplemente se niegan a solicitar la clave de seguridad si el usuario no está en el sitio web legítimo de su empleador, y el intento de inicio de sesión falla. Por lo tanto, el segundo factor no se puede suplantar, ni por teléfono ni por Internet.

EL PAPEL DE LOS MENORES EN EL INTERCAMBIO DE SIM

Nixon dijo que un aspecto confuso del intercambio de SIM es que estos grupos criminales tienden a reclutar adolescentes para hacer su trabajo sucio.

"Una gran razón por la que se ha permitido que este problema se salga de control es porque los niños juegan un papel tan prominente en esta forma de violación", dijo Nixon.

Nixon dijo que los grupos de intercambio de SIM a menudo anuncian trabajos de bajo nivel en lugares como Roblox y Minecraft, juegos en línea que son muy populares entre los jóvenes varones adolescentes.

"Estadísticamente hablando, ese tipo de reclutamiento va a producir muchas personas menores de edad", dijo. "Reclutan niños porque son ingenuos, puedes sacarles más provecho y tienen protecciones legales que otras personas mayores de 18 años no tienen.”

Por ejemplo, dijo, incluso cuando los intercambiadores de SIM menores de edad son arrestados, los delincuentes tienden a volver a cometer los mismos delitos tan pronto como son liberados.

En enero de 2023, T-Mobile divulgar que un "mal actor" robó registros de aproximadamente 37 millones de clientes actuales, incluidos su nombre, dirección de facturación, correo electrónico, número de teléfono, fecha de nacimiento y número de cuenta de T-Mobile.

En agosto de 2021, T-Mobile reconoció que los piratas informáticos se hicieron con los nombres, fechas de nacimiento, números de Seguro Social e información de licencia de conducir/identificación de más de 40 millones de clientes actuales, anteriores o potenciales que solicitaron crédito con la compañía. Esa brecha salió a la luz después de un hacker comenzó a vender los registros en un foro de delitos cibernéticos.

A la sombra de tales mega-brechas, cualquier daño de los continuos ataques de estos grupos de intercambio de SIM puede parecer insignificante en comparación. Pero Nixon dice que es un error descartar el intercambio de tarjetas SIM como un problema de bajo volumen.

"Logísticamente, es posible que solo puedas obtener unas pocas docenas o cien intercambios de SIM en un día ,pero puedes elegir cualquier el cliente que desea en toda su base de clientes", dijo. "El hecho de que una adquisición de cuenta dirigida sea de bajo volumen no significa que sea de bajo riesgo. Estos tipos tienen equipos que van e identifican a las personas que son personas de alto patrimonio neto y que tienen mucho que perder.”

Nixon dijo que otro aspecto del intercambio de SIM que hace que los defensores de la ciberseguridad descarten la amenaza de estos grupos es la percepción de que están llenos de "niños de guiones" poco calificados, un término burlón utilizado para describir a los piratas informáticos novatos que dependen principalmente de apuntar y hacer clic herramientas de piratería.

"Subestiman a estos actores y dicen que esta persona no es técnicamente sofisticada", dijo. "Pero si estás acumulando millones de criptomonedas robadas, puedes comprar esa sofisticación. Sé a ciencia cierta que algunos de estos compromisos fueron a manos de estos "niños de guiones", pero no están estafando los guiones de otras personas, sino que contratan a personas para que hagan guiones para ellos. Y no les importa lo que haga el trabajo, siempre y cuando roben el dinero.”



>>Más