Ataques de phishing de passkeys y suplantación ejecutiva comprometen cuentas cloud de Microsoft
Microsoft detalla dos campañas activas: una que usa IA para fraudes ACH masivos y otra que engaña a los usuarios con falsos registros de claves de acceso para robar identidades.

Microsoft ha publicado los detalles de dos campañas de ingeniería social distintas pero simultáneas que están afectando a organizaciones empresariales. La primera es un ataque de fraude financiero asistido por IA, y la segunda explota la credulidad de los usuarios frente a la gestión de passkeys para comprometere identidades en la nube. Ambas requieren atención inmediata de los equipos de seguridad y de usuario final.
La campaña de fraude financiero, activa entre el 3 y el 5 de septiembre de 2026, envió más de un millón de correos electrónicos suplantando a directivos (CEO, CFO) de empresas objetivo. Los atacantes se dirigieron a los departamentos de cuentas por pagar en sectores como servicios TI, bienes de consumo y manufactura, solicitando transferencias ACH para supuestas suscripciones anuales de ServiceNow. Lo notable aquí no es solo el volumen, sino la personalización automática. Microsoft indica que los operadores utilizaron inteligencia artificial generativa para crear plantillas de correo adaptadas a cada receptor, incluyendo hilos de conversación falsos y facturas elaboradas que daban coherencia narrativa al engaño. El objetivo era reducir la escepticismo del receptor ante la solicitud de pago urgente.
La segunda campaña, detectada desde mayo de 2026, tiene como fin el acceso a cuentas de identidad. Los atacantes contactan a los usuarios por teléfono o mensaje, haciéndose pasar por el soporte técnico de TI, y les urgen a actualizar su configuración de passkey, MFA o SSO para evitar interrupciones en el servicio. Son redirigidos a sitios web falsos mediante SMS que imitan la experiencia de inicio de sesión de Microsoft. El resultado es un ataque Adversary-in-the-Middle (AitM) o de código de dispositivo que permite a los atacantes capturar credenciales o forzar la concesión de acceso en sus propias sesiones. Una vez dentro, observamos actividad automatizada de alta intensidad: consultas masivas a Microsoft Graph, descargas desde SharePoint y OneDrive, y recolección de buzones de correo mediante APIs REST. Los dominios maliciosos suelen incluir el nombre de la víctima como subdominio, por ejemplo, empresa.com.passkeyhelpdesk.com.
Microsoft ha relacionado esta segunda táctica con grupos de ciberdelincuencia conocidos también como Cordial Spider, O-UNC-045, PREY-0058 y UNC6671. Se sospecha que estos actores comparten infraestructura de phishing y guiones de acceso inicial, operando marcas de extorsión como Helix y ShinyHunters. La campaña incluye tanto suplantación de identidad inicial como el aprovechamiento de cuentas ya comprometidas para enviar mensajes similares a través de Microsoft Teams.
Para los administradores de seguridad, el mensaje es claro: la autenticación multifactor, incluido el uso de passkeys, no elimina la ingeniería social. Los usuarios siguen siendo el vector de ataque principal cuando se les instruye para realizar acciones administrativas sensibles bajo presión. La detección temprana de actividades inusuales en Microsoft Graph y el registro de accesos desde ubicaciones o dispositivos nuevos sigue siendo crítica para contener estos breaches antes de que la exfiltración de datos escalé.

