{"id":2359,"date":"2026-08-03T15:09:23","date_gmt":"2026-08-03T15:09:23","guid":{"rendered":"https:\/\/resguardodigital.cl\/?p=2359"},"modified":"2026-08-03T15:09:23","modified_gmt":"2026-08-03T15:09:23","slug":"los-ciberdelincuentes-usan-la-autenticacion-de-microsoft-para-hacer-phishing","status":"publish","type":"post","link":"https:\/\/resguardodigital.cl\/?p=2359","title":{"rendered":"Los ciberdelincuentes usan la autenticaci\u00f3n de Microsoft para hacer phishing"},"content":{"rendered":"<div>\n<p class=\"wp-block-paragraph\">Los investigadores en seguridad de correo electr\u00f3nico de <a href=\"https:\/\/www.checkpoint.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">Check Point\u00ae Software Technologies Ltd.<\/a>, pionero y l\u00edder global en soluciones de ciberseguridad, han detectado un cambio t\u00e1ctico cr\u00edtico en los patrones de ciberataque: los ciberdelincuentes est\u00e1n dejando de utilizar p\u00e1ginas de inicio de sesi\u00f3n falsas para pasar a abusar directamente de la infraestructura de autenticaci\u00f3n leg\u00edtima de Microsoft. Esta estrategia permite que las campa\u00f1as de phishing superen las defensas tradicionales y eludan las se\u00f1ales de advertencia para las que los empleados han sido capacitados.<\/p>\n<p class=\"wp-block-paragraph\">Entre el 25 de junio y la segunda semana de julio, la investigaci\u00f3n de Check Point Software identific\u00f3 m\u00e1s de 200 correos electr\u00f3nicos maliciosos dirigidos a aproximadamente 120 empresas de m\u00faltiples sectores y pa\u00edses. Los mensajes suplantaban notificaciones de tareas de Microsoft Teams enviadas supuestamente por el departamento de Recursos Humanos y dirig\u00edan a las v\u00edctimas a la p\u00e1gina de inicio de sesi\u00f3n oficial de Microsoft (login.microsoftonline.com).<\/p>\n<p class=\"wp-block-paragraph\">Para infundir urgencia y evitar sospechas, la campa\u00f1a imitaba el formato oficial de Microsoft Planner bajo el remitente visual <em>\u201cHay actividad nueva en el equipo\u201d<\/em> y el asunto <em>\u201cHR@[empresa].com ha enviado 3 mensajes a trav\u00e9s del chat de Teams\u201d<\/em>. En el cuerpo del mensaje se hac\u00eda referencia a una supuesta actualizaci\u00f3n de \u2018N\u00f3minas, Compensaci\u00f3n y Beneficios\u2019, acompa\u00f1ada de un contador con \u20184 tareas pendientes de empleados\u2019 para incentivar un clic r\u00e1pido.<\/p>\n<p class=\"wp-block-paragraph\">Adem\u00e1s, la direcci\u00f3n visible pertenec\u00eda a la propia organizaci\u00f3n de la v\u00edctima, haciendo que el correo aparentara ser enviado internamente por la misma persona que lo recib\u00eda, mientras que todos los enlaces y botones del mensaje redirig\u00edan exactamente al mismo punto.<\/p>\n<figure class=\"wp-block-image aligncenter size-large\"><img data-lazyloaded=\"1\" fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"426\" src=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen1swqqq-1024x426.jpg\" alt=\"\" class=\"wp-image-43468\" srcset=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen1swqqq-1024x426.jpg 1024w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen1swqqq-300x125.jpg 300w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen1swqqq-768x320.jpg 768w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen1swqqq.jpg 1148w\" data-sizes=\"(max-width: 1024px) 100vw, 1024px\"\/><\/figure>\n<figure class=\"wp-block-image aligncenter size-large\"><img loading=\"lazy\" data-lazyloaded=\"1\" decoding=\"async\" width=\"1024\" height=\"590\" src=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen2derdf-1024x590.jpg\" alt=\"\" class=\"wp-image-43469\" srcset=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen2derdf-1024x590.jpg 1024w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen2derdf-300x173.jpg 300w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen2derdf-768x442.jpg 768w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen2derdf.jpg 1203w\" data-sizes=\"(max-width: 1024px) 100vw, 1024px\"\/><\/figure>\n<p class=\"wp-block-paragraph\">A diferencia del phishing tradicional, cada pantalla mostrada durante el inicio de sesi\u00f3n es 100% aut\u00e9ntica. Al hacer clic, el usuario abre un enlace OAuth oficial de Microsoft (login.microsoftonline.com). Una vez autenticado, se solicita al usuario que apruebe permisos para una aplicaci\u00f3n de terceros (<em>\u2018Aprobar permisos\u2019<\/em> o <em>\u2018Aceptar en nombre de su organizaci\u00f3n\u2019<\/em>).<\/p>\n<p class=\"wp-block-paragraph\">Una vez concedida la autorizaci\u00f3n, Microsoft redirige el navegador a la URL parametrizada (redirect_uri), que apuntaba a un <em>endpoint<\/em> en AWS API Gateway controlado por los atacantes. A trav\u00e9s de este punto, el atacante obtiene el c\u00f3digo de autorizaci\u00f3n y lo canjea por un token de acceso a la cuenta del usuario.<\/p>\n<p class=\"wp-block-paragraph\">Esta t\u00e9cnica est\u00e1 catalogada y rastreada en el marco MITRE ATT&amp;CK. En 2026, evolucion\u00f3 de un ataque dirigido y manual a un servicio (PhaaS) alquilable por cualquier actor malicioso.<\/p>\n<p class=\"wp-block-paragraph\">\u201c<em>Los atacantes han dejado de falsificar la puerta de entrada de Microsoft y han comenzado a cruzarla directamente. Cada pantalla que ve la v\u00edctima es aut\u00e9ntica; lo \u00fanico falso en toda esta cadena es la intenci\u00f3n detr\u00e1s de la aplicaci\u00f3n que solicita el acceso<\/em>\u201d, se\u00f1alan los investigadores de Check Point Software.<\/p>\n<h2 class=\"wp-block-heading\">Los ciberdelincuentes pueden leer y enviar correos<\/h2>\n<p class=\"wp-block-paragraph\">Una vez concedido el acceso, la aplicaci\u00f3n maliciosa permite al atacante operar libremente en todo el entorno Microsoft 365 de la v\u00edctima: desde leer, buscar y enviar mensajes desde su buz\u00f3n de correo (base para fraudes BEC), hasta acceder a documentos en SharePoint y OneDrive, conversaciones en Teams o detalles de reuniones en el calendario.<\/p>\n<p class=\"wp-block-paragraph\">La investigaci\u00f3n de Check Point Software refleja una concentraci\u00f3n predominante en Am\u00e9rica del Norte (98.3%), con un alcance menor registrado en Asia (0.9%) y Latinoam\u00e9rica (0.9%).<\/p>\n<p class=\"wp-block-paragraph\">En cuanto a los sectores impactados, el Industrial y Manufactura encabez\u00f3 la lista con un 19.3% (39 correos en 15 organizaciones), seguido de Servicios Legales y Profesionales con un 13.9% (28 en 21) y Organizaciones sin \u00c1nimo de Lucro con un 10.9% (22 en 16). Por su parte, el Sector P\u00fablico y Gobierno represent\u00f3 el 8.9% (18 en 9) y el Sector Salud un 6.9% (14 en 11), concentrando el resto de los sectores el 40.2% de los ataques.<\/p>\n<p class=\"wp-block-paragraph\">Check Point Software recomienda inspeccionar cuidadosamente las URLs pasando el cursor antes de hacer clic y comprobar la coherencia entre el nombre mostrado y la direcci\u00f3n de correo real. Tampoco se debe confiar ciegamente en mensajes solo por provenir de dominios internos.<\/p>\n<p class=\"wp-block-paragraph\">Ante cualquier duda, los empleados deben acceder a Teams o Planner directamente desde las aplicaciones oficiales. Asimismo, es vital reportar inmediatamente cualquier mensaje sospechoso al equipo de ciberseguridad para revocar accesos OAuth y bloquear campa\u00f1as activas.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores en seguridad de correo electr\u00f3nico de Check Point\u00ae Software Technologies Ltd., pionero y l\u00edder global en<\/p>\n","protected":false},"author":1,"featured_media":1941,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[1467,385,1468,36,169,49,260,1466],"class_list":["post-2359","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-newsbeat","tag-autenticacion","tag-ciberdelincuentes","tag-hacer","tag-los","tag-microsoft","tag-para","tag-phishing","tag-usan"],"_links":{"self":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts\/2359","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2359"}],"version-history":[{"count":0,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts\/2359\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/media\/1941"}],"wp:attachment":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2359"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2359"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2359"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}