BookinglyTech News
Ciberseguridad

Los atacantes se hacen pasar por soporte técnico para robar sesiones de Microsoft 365

Microsoft documenta campañas de phishing que usan excusas como actualizar passkeys o SSO para engañar a empleados y capturar tokens de sesión.

3 min de lecturaITHome0 vistas

Microsoft ha publicado un informe de seguridad en el que documenta una campaña de phishing dirigida a cuentas corporativas de Microsoft 365. Los atacantes no intentan romper el MFA: llaman al empleado haciéndose pasar por soporte técnico y le convencen de que debe actualizar su passkey, su MFA o su configuración de SSO de forma urgente. La actividad, atribuida a grupos como ShinyHunters y Helix, se observa desde mayo de 2026.

El patrón se repite. Primero investigan a la empresa y a sus empleados, después contactan a la víctima por teléfono o mensaje y se presentan como el equipo de IT interno. La excusa varía poco: si no actualiza el passkey ahora mismo, perderá el acceso a los sistemas. Con la confianza ganada, envían un enlace a una página que imita el login de Microsoft. No es una web que recoja la contraseña y ya está: es una página de adversary-in-the-middle que intercepta credenciales y tokens de sesión.

Qué pasa después del acceso

En uno de los incidentes que Microsoft detalla, un dispositivo no gestionado apareció conectado a Microsoft 365, marcado en los registros de Entra como "OfficeHome". El atacante superó el MFA, estableció sesión y en pocos minutos recorrió My Apps, My Profile, Microsoft Approval Management, la gestión de cuentas y My Sign-Ins. Desde ahí saltó a SharePoint Online, Outlook Web, servicios de colaboración y búsqueda, aplicaciones internas y flujos de autenticación de escritorio virtual. La sesión duró alrededor de una hora, tiempo suficiente para enumerar archivos y aplicaciones sensibles.

En otro caso el vector fue device code phishing: la víctima introduce en la página oficial de Microsoft un código que le da el atacante, y este consigue un token OAuth que le permite acceder sin volver a disparar el MFA. Como las empresas conectan por SSO múltiples servicios, el acceso puede extenderse a Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk o Atlassian.

Un tercer incidente partió de credenciales ya filtradas de una cuenta que tenía registrada una aplicación de autenticación. Con el acceso, el atacante desplegó un sistema automatizado en Node.js contra la API de Microsoft Graph para hacer reconocimiento: organizaciones, licencias, usuarios, grupos, roles de directorio, cuentas privilegiadas, métodos de autenticación, aplicaciones, permisos OAuth, sitios de SharePoint, bibliotecas, carpetas, archivos y OneDrive. También leyó buzones, correos y adjuntos.

Persistencia y robo de datos

Los atacantes registran sus propios métodos de MFA —números de teléfono, aplicaciones de autenticación, tokens OTP por software— para poder autenticarse más adelante sin depender de la víctima. Esa persistencia cae si un administrador restablece credenciales y sesiones por completo.

Para el robo de datos, el comportamiento es deliberadamente lento: menos de 1.000 archivos o correos por hora, repartidos en sesiones que pueden durar de horas a días, para mezclarse con el tráfico normal. Los registros muestran avalanchas de eventos FileAccessed y FileDownloaded sobre SharePoint Online, OneDrive for Business y, vía REST API, Exchange Online.

Microsoft recomienda vigilar inicios de sesión anómalos, registros nuevos de MFA, actividad de reconocimiento en Graph y accesos sospechosos a SharePoint, OneDrive o Exchange. Ante una intrusión confirmada, el administrador debe revocar sesiones y tokens activos, restablecer credenciales, borrar los métodos de autenticación y las reglas de correo añadidas por el atacante, y pedir al usuario que vuelva a registrarlos. También aconseja apostar por MFA resistente al phishing, limitar los recursos sensibles a dispositivos gestionados y desactivar la autenticación por código de dispositivo cuando no sea necesaria.