IntermedioLAPSUS$social engineeringSIM swapMFA fatiguecibercrimen

LAPSUS$: Adolescentes vs BigTech con Social Engineering Extremo

Perfil de LAPSUS$ (DEV-0537/Octo Tempest): grupo de adolescentes que comprometió Microsoft, Nvidia, Samsung, Uber, Okta y Rockstar Games usando social engineering, SIM swapping y MFA fatigue. Sin malware, sin exploits.

MalwareIntel Research··6 min lectura
Serie: APTs y Threat Actors — Parte 10

LAPSUS$ demostró que social engineering puro puede comprometer las empresas más protegidas del mundo

LAPSUS$ es el caso más extremo de que la seguridad técnica es inútil si el factor humano falla. Un grupo de adolescentes, sin zero-days, sin malware custom, sin infraestructura sofisticada, comprometió Microsoft (código fuente de Bing, Cortana), Nvidia (certificados de firma, código fuente DLSS), Samsung (código fuente Galaxy), Uber (acceso interno total), Okta (proveedor de identidad de miles de empresas), y Rockstar Games (GTA VI footage). Todo con social engineering.

Ficha del grupo

CampoDetalle
MITRE ID— (Microsoft: DEV-0537, luego parte de Octo Tempest)
NombresLAPSUS$, DEV-0537, parte del ecosistema Octo Tempest
Miembros conocidosArion Kurtaj (UK, "White/Breachbase"), otros en UK y Brasil
Edades16-21 años al momento de los ataques
MotivaciónFama, dinero (extorsión), diversión, data leaks
Activo2021-2022 (peak), arrestos 2022-2023
NivelTier 4 técnico, pero Tier 1 en social engineering
SectoresTech giants, telecom, gaming, identity providers

Víctimas confirmadas

VíctimaFechaQué obtuvieronMétodo de acceso
NvidiaFeb 20221TB: código fuente, certificados de firma, credencialesInsider access
SamsungMar 2022190GB: código fuente Galaxy, algoritmos KnoxInsider/credential
MicrosoftMar 202237GB: código fuente Bing, Cortana, Bing MapsSIM swap → employee account
OktaMar 2022Screenshots internos, acceso admin parcialCompromise de contratista (Sitel)
T-MobileMar 2022Código fuente, herramientas internasSIM swap
UberSep 2022Acceso total: Slack, HackerOne, dashboards internosMFA fatigue + vishing
Rockstar GamesSep 202290+ videos de GTA VI en desarrolloSocial engineering
GlobantMar 202270GB: código fuente, credenciales de clientesCredential theft
VodafoneMar 2022Anuncio de 200GB de código fuenteCredential theft
Mercado LibreMar 2022300K registros de usuariosCredential theft

Técnicas: no malware, no exploits

SIM Swapping

1. LAPSUS$ obtiene nombre y número de teléfono del empleado
2. Llama al operador telecom (T-Mobile, Verizon) haciéndose pasar por el empleado
3. Convence al agente de transferir el número a una SIM controlada por LAPSUS$
4. Ahora recibe los SMS de MFA del empleado
5. Login con credenciales robadas + MFA SMS interceptado
6. Acceso al entorno corporativo como el empleado

MFA Fatigue (Push Bombing)

Caso Uber (septiembre 2022):
1. LAPSUS$ obtiene credenciales de un empleado (marketplace de credenciales)
2. Intenta login → prompt de MFA push al teléfono del empleado
3. Empleado rechaza → LAPSUS$ intenta de nuevo
4. Repite 100+ veces durante horas (2 AM)
5. Además, contacta al empleado por WhatsApp haciéndose pasar por IT:
   "Soy del soporte de IT, necesito que aceptes el push para resolver un problema"
6. Empleado acepta el push para que pare el spam
7. LAPSUS$ accede → Slack, HackerOne, AWS, GDrive internos

Insider Recruitment/Bribery

LAPSUS$ publicaba en Telegram:
  "Buscamos insiders en [empresa]. Pagamos $20.000 por credenciales VPN.
   Empleados de telecom, tech, gaming: contactar @[handle]"

Confirmado que pagaron a insiders/contratistas de:
  - Telecom companies (para SIM swaps facilitados)
  - Proveedores de outsourcing (Sitel → Okta access)
  - Empleados directos de algunas víctimas

Vishing (Voice Phishing)

Llamadas al helpdesk de la empresa:

"Hola, soy [nombre empleado], trabajo en [departamento].
He perdido mi teléfono y no puedo acceder a MFA.
¿Pueden hacer un reset temporal para que pueda trabajar?"

Muchos helpdesks resetean MFA con verificación mínima.

Técnicas ATT&CK (adaptadas)

TácticaTécnicaIDUso LAPSUS$
ReconnaissanceGather Victim IdentityT1589LinkedIn, data breaches, OSINT
Resource DevelopmentObtain CapabilitiesT1588Comprar credenciales en marketplaces
Initial AccessValid AccountsT1078Credenciales compradas/robadas
Initial AccessPhishing: VoiceT1566.004Vishing a helpdesks
Credential AccessMFA InterceptionSIM swap para capturar SMS MFA
Credential AccessMFA FatiguePush bombing hasta aceptación
PersistenceAccount ManipulationT1098Añadir su propio MFA device
CollectionData from Cloud StorageT1530Acceso a repos, SharePoint, GDrive
ExfiltrationExfiltration to CloudT1567Descarga masiva de código fuente
ImpactDefacementT1491Publicar leaks en Telegram

Lecciones para defensores

Lo que falló

  1. MFA basado en SMS: SIM swappable, no resistente a social engineering
  2. MFA push sin context: push notifications sin mostrar qué se está autenticando
  3. Helpdesk sin verificación fuerte: resetear MFA por teléfono sin verificación multi-factor
  4. Credenciales en marketplaces: info stealers generan credenciales que se venden por $10
  5. Acceso excesivo: un solo empleado con acceso a repos de código fuente de toda la empresa
  6. Insider threat: no hay defensa técnica contra un empleado que vende credenciales

Contramedidas post-LAPSUS$

ProblemaSolución
SIM swap para SMS MFAMigrar a FIDO2/WebAuthn (hardware keys, no SMS)
MFA fatigue/push bombingNumber matching en MFA push (usuario debe escribir número)
Helpdesk social engineeringVerificación out-of-band (video call, manager approval)
Insider briberyLeast privilege + monitoring de acceso anómalo
Credenciales en marketplacesCredential monitoring + MFA everywhere
Acceso excesivoZero Trust + JIT (Just-in-Time) access

Impacto en la industria

LAPSUS$ provocó cambios concretos:

  • Microsoft: implementó number matching en Authenticator
  • Okta: reforzó procesos de verificación de helpdesk
  • Industry: aceleración de adopción de FIDO2/passkeys
  • CISA: advisories específicos sobre MFA fatigue y SIM swap

Conclusión

LAPSUS$ es la prueba de que la seguridad perimetral es irrelevante si un adolescente puede llamar a tu helpdesk y resetear MFA. Sus técnicas (SIM swap, MFA fatigue, insider bribery, vishing) no requieren sofisticación técnica pero son devastadoramente efectivas. La herencia de LAPSUS$ vive en Scattered Spider, que usa las mismas técnicas pero con mayor organización.

Fuentes y referencias

  • Microsoft: "DEV-0537 Criminal Actor Targeting Organizations" (2022)
  • Krebs on Security: "A Closer Look at the LAPSUS$ Data Extortion Group" (2022)
  • BBC: "Lapsus$ teen hackers convicted" (2023)
  • CISA: "Implementing Phishing-Resistant MFA" (2022)
  • Uber: "Security Update" incident report (2022)

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.