Expertos en ciberseguridad han descubierto una nueva campaña de phishing de códigos QR, también conocida como "quishing", que aprovecha Microsoft Sway para alojar páginas de inicio falsas y robar credenciales, códigos de autenticación de múltiples factores (MFA) y cookies.
Sway es una aplicación gratuita de narración digital basada en la nube lanzada en 2015 como parte de la familia de productos Microsoft 365. Permite a los usuarios crear y compartir diseños interactivos para informes, historias personales, presentaciones, documentos y más.
Netskope Threat Labs, una empresa de ciberseguridad, registró por primera vez la estafa de quishing en julio de 2024. La compañía detectó un aumento de 2,000 veces en las campañas de ciberataques en Sway, utilizando una variedad de tácticas para evadir las soluciones de ciberseguridad de Microsoft.
Estos ataques cibernéticos se dirigieron principalmente a las industrias de tecnología, manufactura y finanzas, especialmente en Asia y América del Norte.
Tabla de Contenidos
- Las campañas de phishing de códigos QR de Microsoft se originaron a partir de correos electrónicos, Neskope lo confirma.
- Las campañas de phishing de códigos QR aprovecharon Turnstile de Cloudflare para evitar la detección
- Esta no es la primera vez: Microsoft Sway tiene un historial de ataques de phishing
- La naturaleza basada en imágenes de los códigos QR se aprovecha para lanzar campañas de phishing
- Las empresas necesitan revisar sus políticas de seguridad e intensificar la ciberseguridad.
Las campañas de phishing de códigos QR de Microsoft se originaron a partir de correos electrónicos, confirma Neskope

Los investigadores descubrieron que los correos electrónicos enviados a los usuarios de Sway se redirigían a páginas de aterrizaje de phishing alojadas en el dominio sway.cloud.microsoft. Estas páginas de phishing mostraban una código QR falso , a los usuarios se les animó a escanear para llevarlos a otras páginas web maliciosas.
Dado que la URL está incrustada dentro de una imagen, los escáneres de correo electrónico que solo pueden escanear contenido basado en texto pueden ser eludidos. Además, cuando a un usuario se le envía un código QR, puede usar otro dispositivo, como su teléfono móvil, para escanear el código, Investigadores de Netskope observaron.
Incitar a los usuarios a escanear estos códigos QR con sus teléfonos móviles es una estrategia común de estafa, ya que la mayoría de los teléfonos tienen medidas de seguridad más débiles.
Los actores maliciosos probablemente logren evadir los controles de seguridad contra el phishing en teléfonos inteligentes, ya que a menudo no vienen equipados con software antivirus o soluciones de Detección y Respuesta de Endpoints, que generalmente solo están presentes en las computadoras personales.
Dado que las medidas de seguridad implementadas en dispositivos móviles, especialmente en teléfonos celulares personales, generalmente no son tan estrictas como en computadoras portátiles y de escritorio, las víctimas suelen ser más vulnerables al abuso. investigadores añadidos.
Las campañas de phishing de códigos QR aprovecharon Turnstile de Cloudflare para evitar la detección

Lo que hace que estas campañas de phishing sean mucho más efectivas es el uso de software web confiable para parecer más creíbles y evadir la detección de sus tácticas de estafa.
Los investigadores confirmaron que estos estafadores utilizaron Cloudflare Turnstile para ocultar sus páginas de aterrizaje de los escáneres de URL estáticas y los servicios de filtrado web. Les ayudó a mantener una buena reputación, haciéndolos indetectables incluso para las herramientas destinadas a proteger los sitios web de los bots.
Los ciberatacantes también aprovecharon el phishing transparente, que utiliza ataques de adversario en el medio. Esta táctica de estafa robó códigos de autenticación de múltiples factores a través de una página de aspecto similar mientras inicia sesión simultáneamente en la cuenta legítima de Microsoft de la víctima.
Usando la táctica de cuentas de Microsoft iniciadas, los usuarios creían que estaban accediendo a un sitio web legítimo, ganando su confianza y bajando su guardia en el proceso.
Al utilizar aplicaciones legítimas en la nube, los atacantes brindan credibilidad a las víctimas, ayudándoles a confiar en el contenido que ofrece.
Además, una víctima utiliza su cuenta de Microsoft 365 en la que ya ha iniciado sesión al abrir una página de Sway, lo que puede ayudar a persuadirla sobre su legitimidad. Investigadores de Netskope notaron.
Esta no es la primera vez: Microsoft Sway tiene un historial de ataques de phishing
En abril de 2020, actores maliciosos llevaron a cabo una campaña de phishing similar llamada PerSwaysion, dirigida a credenciales de inicio de sesión de Office 365 utilizando un kit de phishing incluido en una operación de malware como servicio (MaaS).
Los investigadores de seguridad de Group-IB descubrieron que la campaña utilizó Microsoft Sway para atacar a altos funcionarios y directores de empresas de servicios financieros de pequeño y mediano tamaño, bufetes de abogados y grupos inmobiliarios.
Se obtuvieron más de 156 credenciales comprometiendo sus correos corporativos. Al menos 20 de estas cuentas pescadas pertenecen a ejecutivos de varias empresas en EE. UU., Canadá, Alemania, Hong Kong, Singapur, los Países Bajos y el Reino Unido.
La evidencia indica que es probable que los estafadores utilicen perfiles de LinkedIn para evaluar posibles víctimas.
Tal táctica reduce la posibilidad de una advertencia temprana por parte de los compañeros de trabajo de la víctima actual y aumenta la tasa de éxito del nuevo ciclo de phishing. Investigadores de Group-IB dijeron.
La naturaleza basada en imágenes de los códigos QR se aprovecha para lanzar campañas de phishing.

Mejorar las medidas de ciberseguridad y contramedidas sigue siendo una de las misiones principales de empresas tecnológicas como Microsoft y organizaciones de software como servicio que ofrecen una generador de códigos QR gratuito en línea.
En medio del desarrollo de medidas de ciberseguridad más estrictas, sin embargo, los actores maliciosos también están fortaleciendo sus campañas de phishing y contramedidas. Se están volviendo más astutos al aprovechar las brechas en las aplicaciones legítimas de ciberseguridad en su contra.
Como se demostró con estos ataques de phishing en Sway, la vulnerabilidad radica en amenazas basadas en imágenes, como los códigos QR. La mayoría de los escáneres de correo electrónico solo estaban calibrados para escanear contenido basado en texto, no URLs dentro de imágenes.
El uso de códigos QR para redirigir a las víctimas a sitios web de phishing plantea algunos desafíos para los defensores.
Dado que la URL está incrustada dentro de una imagen, los escáneres de correo electrónico que solo pueden escanear contenido basado en texto pueden ser eludidos. Netskope replicó.
Las empresas necesitan revisar sus políticas de seguridad e intensificar la ciberseguridad.
Avanzar en las campañas de phishing señala a las organizaciones revisar sus políticas de ciberseguridad sobre el escaneo y filtrado del tráfico web y en la nube. Mejores políticas significan menos probabilidades de que los empleados accedan a sitios web maliciosos.
Al mismo tiempo, se recomienda a los usuarios individuales verificar las URL antes de hacer clic. Mejor aún, escriba directamente el sitio web en la barra de direcciones del navegador para evitar caer en estafas de phishing de códigos QR.
El phishing basado en códigos QR se ha convertido recientemente en un problema importante y parece poco probable que disminuya. Recientemente, la investigación de Cofense encontró un aumento del 331% en los informes de amenazas activas basadas en códigos QR. Max Gannon de Cofense dijo.
El abuso de Microsoft Sway en esta campaña enfatiza aún más que los actores de amenazas tienen una forma fácil y lista para evadir muchos controles de seguridad automatizados: simplemente abusar de un servicio de intercambio confiable. Gannon añadió.

