Phishing dirigido contra AWS: cómo los atacantes evaden la autenticación multifactor
Recibir un correo que parece venir del soporte técnico de AWS y que alerta sobre un problema urgente puede ser el primer paso para caer en una trampa sofisticada.
Investigadores de seguridad detectaron una campaña de phishing que utiliza páginas falsas que imitan con precisión la consola de inicio de sesión de Amazon Web Services. El objetivo: robar no solo las credenciales, sino también los códigos de autenticación multifactor (MFA) en tiempo real, para tomar control total de las sesiones.
Este ataque no es masivo ni aleatorio. Se trata de una operación altamente selectiva, con menos de cincuenta objetivos identificados, principalmente ingenieros de software en Estados Unidos. La infraestructura del phishing lleva activa desde al menos mediados de 2025 y se basa en técnicas conocidas como ‘Adversary-in-the-Middle’ (AiTM), donde el atacante intercepta la comunicación entre el usuario y el servicio legítimo sin romper directamente la autenticación.
¿Cómo funciona el engaño?
Los atacantes envían correos que simulan alertas urgentes sobre limitaciones de ancho de banda o problemas en tickets de soporte, incitando al usuario a ingresar a un enlace malicioso. Esta URL redirige a una página que reproduce fielmente el inicio de sesión de AWS.
Cuando la víctima introduce su usuario y contraseña, estos datos se envían simultáneamente a AWS. Luego, al solicitarse el código MFA, el sistema falso captura ese código y lo reenvía al servicio legítimo antes de que expire, permitiendo a los atacantes secuestrar la sesión activa.
Más allá del phishing tradicional
Para evitar ser detectados, los ciberdelincuentes utilizan servicios legítimos de envío de correos como SendGrid y Nimbu, lo que dificulta el filtrado por parte de sistemas antispam. Además, emplean infraestructura vinculada a Cloudflare, complicando su rastreo y bloqueo.
La página de phishing es dinámica y selectiva: verifica un parámetro cifrado en la URL que contiene el correo electrónico del objetivo. Si coincide con la lista de víctimas, se muestra la página falsa; si no, aparece una pantalla en blanco, evitando así análisis automatizados.
También se han detectado dominios que imitan servicios oficiales de AWS, como aws-us-west-login.com o aws-us-east-prod.com, entre otros.
Reflexión para equipos IT y seguridad
Este tipo de ataques demuestra que la autenticación multifactor, aunque esencial, no es infalible si no se acompaña de una vigilancia activa y educación continua. La ingeniería social combinada con técnicas AiTM puede poner en jaque incluso a usuarios con buenas prácticas.
Es clave revisar protocolos de verificación de correos, fortalecer la detección de phishing y considerar soluciones que detecten actividades sospechosas en tiempo real, más allá de la simple autenticación.
¿Tu equipo está preparado para identificar y responder ante ataques que combinan ingeniería social y técnicas avanzadas de intermediación?