Los ciberdelincuentes usan la autenticación de Microsoft para hacer phishing

Los investigadores en seguridad de correo electrónico de Check Point® Software Technologies Ltd., pionero y líder global en soluciones de ciberseguridad, han detectado un cambio táctico crítico en los patrones de ciberataque: los ciberdelincuentes están dejando de utilizar páginas de inicio de sesión falsas para pasar a abusar directamente de la infraestructura de autenticación legítima de Microsoft. Esta estrategia permite que las campañas de phishing superen las defensas tradicionales y eludan las señales de advertencia para las que los empleados han sido capacitados.

Entre el 25 de junio y la segunda semana de julio, la investigación de Check Point Software identificó más de 200 correos electrónicos maliciosos dirigidos a aproximadamente 120 empresas de múltiples sectores y países. Los mensajes suplantaban notificaciones de tareas de Microsoft Teams enviadas supuestamente por el departamento de Recursos Humanos y dirigían a las víctimas a la página de inicio de sesión oficial de Microsoft (login.microsoftonline.com).

Para infundir urgencia y evitar sospechas, la campaña imitaba el formato oficial de Microsoft Planner bajo el remitente visual “Hay actividad nueva en el equipo” y el asunto “HR@[empresa].com ha enviado 3 mensajes a través del chat de Teams”. En el cuerpo del mensaje se hacía referencia a una supuesta actualización de ‘Nóminas, Compensación y Beneficios’, acompañada de un contador con ‘4 tareas pendientes de empleados’ para incentivar un clic rápido.

Además, la dirección visible pertenecía a la propia organización de la víctima, haciendo que el correo aparentara ser enviado internamente por la misma persona que lo recibía, mientras que todos los enlaces y botones del mensaje redirigían exactamente al mismo punto.

A diferencia del phishing tradicional, cada pantalla mostrada durante el inicio de sesión es 100% auténtica. Al hacer clic, el usuario abre un enlace OAuth oficial de Microsoft (login.microsoftonline.com). Una vez autenticado, se solicita al usuario que apruebe permisos para una aplicación de terceros (‘Aprobar permisos’ o ‘Aceptar en nombre de su organización’).

Una vez concedida la autorización, Microsoft redirige el navegador a la URL parametrizada (redirect_uri), que apuntaba a un endpoint en AWS API Gateway controlado por los atacantes. A través de este punto, el atacante obtiene el código de autorización y lo canjea por un token de acceso a la cuenta del usuario.

Esta técnica está catalogada y rastreada en el marco MITRE ATT&CK. En 2026, evolucionó de un ataque dirigido y manual a un servicio (PhaaS) alquilable por cualquier actor malicioso.

Los atacantes han dejado de falsificar la puerta de entrada de Microsoft y han comenzado a cruzarla directamente. Cada pantalla que ve la víctima es auténtica; lo único falso en toda esta cadena es la intención detrás de la aplicación que solicita el acceso”, señalan los investigadores de Check Point Software.

Los ciberdelincuentes pueden leer y enviar correos

Una vez concedido el acceso, la aplicación maliciosa permite al atacante operar libremente en todo el entorno Microsoft 365 de la víctima: desde leer, buscar y enviar mensajes desde su buzón de correo (base para fraudes BEC), hasta acceder a documentos en SharePoint y OneDrive, conversaciones en Teams o detalles de reuniones en el calendario.

La investigación de Check Point Software refleja una concentración predominante en América del Norte (98.3%), con un alcance menor registrado en Asia (0.9%) y Latinoamérica (0.9%).

En cuanto a los sectores impactados, el Industrial y Manufactura encabezó la lista con un 19.3% (39 correos en 15 organizaciones), seguido de Servicios Legales y Profesionales con un 13.9% (28 en 21) y Organizaciones sin Ánimo de Lucro con un 10.9% (22 en 16). Por su parte, el Sector Público y Gobierno representó el 8.9% (18 en 9) y el Sector Salud un 6.9% (14 en 11), concentrando el resto de los sectores el 40.2% de los ataques.

Check Point Software recomienda inspeccionar cuidadosamente las URLs pasando el cursor antes de hacer clic y comprobar la coherencia entre el nombre mostrado y la dirección de correo real. Tampoco se debe confiar ciegamente en mensajes solo por provenir de dominios internos.

Ante cualquier duda, los empleados deben acceder a Teams o Planner directamente desde las aplicaciones oficiales. Asimismo, es vital reportar inmediatamente cualquier mensaje sospechoso al equipo de ciberseguridad para revocar accesos OAuth y bloquear campañas activas.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.