TecnologíaSeptember 15, 2026

Una campaña de phishing ataca cuentas de Microsoft 365

Falsos avisos sobre claves de acceso permiten robar datos de Microsoft 365

Fot. Yuri Samoilov, Wikimedia Commons, CC BY 2.0

B1

Unos ciberdelincuentes se hacen pasar por técnicos para entrar en cuentas de empresa y descargar información.

Microsoft observa desde mayo de 2026 una campaña de phishing contra empleados de empresas. Antes de contactar con ellos, los atacantes estudian información pública sobre la organización y su personal. Luego se hacen pasar por miembros del servicio informático. Por teléfono o por mensaje, aseguran que es urgente actualizar una clave de acceso, la autenticación multifactor o el inicio de sesión único.

La víctima recibe un enlace, a veces mediante un SMS en su móvil personal. El sitio imita la página de acceso de Microsoft. Aunque la excusa habla de una nueva clave de acceso, el verdadero objetivo es obtener la contraseña y el token de la sesión.

Otra técnica consiste en pedir al usuario que introduzca un código en una página legítima de Microsoft. Al hacerlo, autoriza sin saberlo una aplicación que controlan los delincuentes. De esta forma, el engaño aprovecha una acción que parece segura.

Una vez dentro, los atacantes comprueban qué recursos están disponibles. Exploran el correo, SharePoint, OneDrive y otras aplicaciones conectadas. También pueden registrar su propio número de teléfono o una aplicación de autenticación para superar futuras comprobaciones.

Después descargan documentos, archivos adjuntos y mensajes. Para no llamar la atención, reparten el robo durante horas o días y limitan la cantidad de datos que extraen cada hora. Microsoft aconseja vigilar los accesos desde dispositivos desconocidos, los nuevos métodos de verificación y las consultas poco habituales. Si una cuenta está comprometida, hay que anular sus sesiones y tokens, cambiar las credenciales y eliminar cualquier método añadido por el atacante.

Basado en: Lawrence Abrams, BleepingComputer