Ciberseguridad

Ataques de Phishing Usan Falsas Passkeys para Robar Archivos y Correos de Microsoft 365

Microsoft detecta campañas que suplantan al soporte de TI para comprometer cuentas de Microsoft 365 y extraer datos de OneDrive, SharePoint y Exchange.

Microsoft ha detectado una campaña activa de ingeniería social que utiliza falsas actualizaciones de passkeys, MFA y sistemas de inicio de sesión único para comprometer cuentas corporativas y posteriormente robar datos almacenados en Microsoft 365. La actividad se observa desde mayo de 2026 y está relacionada con diferentes grupos vinculados a operaciones de extorsión.

El ataque no implica que las passkeys hayan sido vulneradas. Microsoft subraya que los delincuentes utilizan el término como señuelo para convencer a los empleados de que completen procesos de autenticación controlados por los atacantes. Una vez obtenida una sesión válida, los intrusos pueden explorar recursos de Microsoft 365 y acceder a documentos, archivos y correos electrónicos disponibles para la cuenta comprometida.

Los atacantes se hacen pasar por el departamento de TI

La cadena suele comenzar con una llamada o mensaje dirigido al teléfono personal de un empleado. El atacante se presenta como miembro del departamento de soporte técnico de la organización y afirma que existe un problema urgente relacionado con la configuración de una passkey, la autenticación multifactor o el inicio de sesión único.

La víctima recibe instrucciones para completar una supuesta actualización con el argumento de que, si no lo hace, podría perder el acceso a los sistemas de la empresa.

Microsoft afirma que los atacantes realizan previamente una investigación considerable sobre las organizaciones y sus empleados. Entre las fuentes utilizadas pueden encontrarse redes sociales y plataformas profesionales públicas, lo que permite personalizar las comunicaciones y hacer que el falso contacto del soporte técnico resulte más creíble.

La passkey es el señuelo, no el objetivo real

Una de las aclaraciones más importantes de la investigación es que los atacantes no están rompiendo la criptografía de las passkeys ni intentando necesariamente registrar una nueva passkey.

El término se utiliza principalmente como pretexto para conducir a la víctima hacia un proceso fraudulento de autenticación.

Microsoft ha observado principalmente dos métodos. En algunos incidentes se utilizan páginas de phishing mediante técnicas de adversary-in-the-middle para capturar credenciales y sesiones. En otros, los delincuentes aprovechan flujos legítimos de autenticación mediante código de dispositivo para conseguir que el propio usuario autorice una sesión controlada por el atacante.

En este segundo escenario, la víctima puede interactuar incluso con una página legítima de autenticación de Microsoft, pero está autorizando sin saberlo el acceso solicitado desde otro dispositivo.

Una cuenta comprometida abre el acceso a Microsoft 365

Una vez conseguida una sesión válida, los atacantes empiezan a determinar qué recursos puede utilizar la cuenta afectada.

Microsoft ha observado accesos a servicios de gestión de identidad y aplicaciones corporativas, además de búsquedas sobre usuarios, grupos, permisos, aplicaciones y recursos disponibles dentro de la organización.

La investigación muestra que los atacantes utilizan Microsoft Graph para realizar buena parte de esta fase de reconocimiento. El servicio proporciona acceso programático a diferentes recursos de Microsoft 365, por lo que una cuenta legítimamente autorizada puede consultar una cantidad considerable de información dependiendo de sus permisos.

Microsoft advierte de que muchas peticiones individuales a Graph pueden parecer normales dentro de una empresa. La señal más relevante aparece cuando una misma identidad empieza a recorrer rápidamente múltiples recursos, revisar privilegios y métodos de autenticación y, posteriormente, descargar grandes cantidades de información.

Los atacantes intentan mantener el acceso añadiendo su propio MFA

Después del compromiso inicial, Microsoft ha observado que algunos atacantes registran un nuevo método de autenticación multifactor bajo su control.

Puede tratarse de un número de teléfono, una aplicación autenticadora o un token de contraseña de un solo uso. De esta forma, una sesión inicialmente temporal puede transformarse en un acceso más persistente a la identidad comprometida.

Este mecanismo no es permanente. Microsoft indica que un restablecimiento completo de credenciales y sesiones, acompañado de la eliminación de los métodos de autenticación no autorizados, puede romper esa persistencia.

El problema es que, si el método añadido por el atacante no se detecta, este puede utilizarlo posteriormente para superar nuevos desafíos de MFA sin volver a engañar al empleado.

SharePoint y OneDrive son objetivos principales

Después de la fase de reconocimiento, las intrusiones observadas pasan a la recopilación de datos almacenados en la nube.

Microsoft ha detectado grandes volúmenes de accesos y descargas desde SharePoint Online y OneDrive for Business. En algunos casos, los atacantes también acceden a Exchange Online para recopilar contenido de correos electrónicos mediante interfaces REST.

Entre los recursos que pueden enumerarse mediante la cuenta comprometida se encuentran bibliotecas de documentos, carpetas, archivos, buzones, mensajes y adjuntos, siempre dentro de los permisos que tenga esa identidad.

Microsoft considera que parte de esta actividad está automatizada y ha observado herramientas que realizan sucesivamente el reconocimiento y la recopilación de información.

El robo puede prolongarse durante horas o días

La extracción de información no siempre se produce como una descarga masiva en unos pocos minutos. Microsoft ha observado operaciones mucho más lentas diseñadas aparentemente para mezclarse con el tráfico empresarial habitual.

En diferentes incidentes, la recopilación se extendió desde varias horas hasta varios días. Los atacantes mantuvieron un ritmo relativamente controlado, normalmente por debajo de 1.000 archivos o correos consultados durante una hora.

Esto puede dificultar la detección frente a un ataque que intenta descargar inmediatamente toda la información disponible.

Para los equipos de seguridad, Microsoft recomienda analizar las descargas junto con otros indicadores, como inicios de sesión anómalos, registro reciente de nuevos métodos MFA y actividad inusual de Microsoft Graph.

Microsoft relaciona la actividad con grupos de extorsión

Microsoft Threat Intelligence considera que las técnicas de acceso inicial están siendo utilizadas por diferentes actores y no por un único grupo.

Entre ellos aparecen Storm-3121 y Storm-3032. Microsoft relaciona la actividad de Storm-3121 con operaciones que terminan proporcionando acceso a grupos de extorsión como ShinyHunters y Falcon.

Storm-3032, por su parte, representa a actores que se separaron de BlackFile y que actualmente operan bajo la marca de extorsión Helix, según la atribución de Microsoft.

Google Threat Intelligence había documentado previamente actividad parcialmente coincidente bajo el identificador UNC6671 y la había relacionado con varios de los mismos ecosistemas de extorsión.

Los ataques también pueden comenzar desde Microsoft Teams

Microsoft ha observado algunos casos en los que los delincuentes reutilizaron una cuenta previamente comprometida para ampliar el ataque dentro de la misma organización.

En esos escenarios, la solicitud relacionada con una supuesta actualización de passkey puede llegar mediante Microsoft Teams desde la identidad legítima de otro empleado.

El uso de una cuenta corporativa real aumenta la credibilidad del mensaje, ya que la víctima puede interpretar que la solicitud procede de una persona conocida o de un canal interno fiable.

Este comportamiento refuerza la recomendación de verificar por una vía independiente cualquier solicitud inesperada relacionada con credenciales, passkeys o cambios de autenticación.

Usar passkeys sigue siendo una recomendación de Microsoft

Que la campaña utilice las passkeys como señuelo no significa que Microsoft desaconseje esta tecnología. Al contrario, la compañía sigue recomendando métodos MFA resistentes al phishing, como FIDO2, passkeys y Windows Hello for Business.

El riesgo en esta campaña está en la ingeniería social que intenta convencer al usuario para autorizar otra sesión o entregar información de autenticación, no en una debilidad criptográfica conocida de la passkey.

Esto también significa que las empresas no deberían abandonar sus proyectos de adopción de passkeys por estas campañas. Lo importante es acompañarlos de procedimientos claros para que los empleados sepan cómo y cuándo una organización puede solicitar legítimamente un registro o cambio de autenticación.

Microsoft recomienda revisar los nuevos métodos de autenticación

Para organizaciones que sospechen que alguna cuenta pudo resultar comprometida, Microsoft recomienda comprobar si después de un inicio de sesión anómalo apareció un teléfono, autenticador u otro método MFA desconocido.

En un incidente confirmado, las acciones de contención incluyen revocar las sesiones y tokens activos, cambiar las credenciales, eliminar métodos de autenticación agregados por el atacante y revisar posibles reglas de correo creadas durante el compromiso.

Después, Microsoft aconseja obligar al usuario a registrar nuevamente sus métodos de autenticación mediante un proceso seguro.

El acceso mediante código de dispositivo puede bloquearse si no se necesita

Otra recomendación para los administradores es limitar determinados flujos de autenticación cuando no exista una necesidad empresarial que los justifique.

Microsoft menciona específicamente los flujos de código de dispositivo y transferencia de autenticación, que pueden restringirse mediante políticas de acceso condicional.

La compañía también recomienda exigir dispositivos administrados y conformes para acceder a recursos sensibles como Exchange, SharePoint y determinadas aplicaciones con permisos sobre Microsoft Graph.

Las empresas pueden complementar estas medidas con políticas de riesgo para inicios de sesión sospechosos y controles más estrictos cuando un usuario intenta registrar nueva información de seguridad.

Una llamada sobre una passkey puede ser la única pista inicial

Microsoft señala una dificultad particular de estas campañas: parte del ataque puede desarrollarse fuera de los dispositivos administrados por la empresa.

Si un empleado recibe el SMS y abre el enlace desde su teléfono personal, ese dispositivo puede no estar supervisado por las herramientas corporativas de seguridad. Como consecuencia, los registros internos pueden comenzar solamente cuando el atacante ya dispone de una sesión válida.

En algunos incidentes, el recuerdo del empleado de haber recibido una llamada o mensaje sobre una actualización de passkey se convirtió en la primera pista para reconstruir cómo se produjo el acceso inicial.

Microsoft recomienda por ello que las organizaciones dispongan de un canal conocido y verificable para que los empleados puedan confirmar solicitudes relacionadas con MFA y comunicar contactos sospechosos del supuesto servicio de soporte.

La campaña está activa desde mayo de 2026

Microsoft afirma haber observado esta secuencia de intrusiones desde mayo de 2026. La compañía publicó su análisis detallado el 9 de septiembre después de investigar múltiples cuentas afectadas.

La principal señal que conecta los incidentes no es un dominio concreto, ya que la infraestructura utilizada por los atacantes cambia con rapidez. Microsoft recomienda centrarse en la secuencia completa: inicio de sesión sospechoso, cambios de autenticación, reconocimiento mediante Graph y posterior acceso anómalo a SharePoint, OneDrive o Exchange.

Para los usuarios, la advertencia fundamental es más sencilla: una solicitud urgente para «actualizar una passkey», MFA o SSO recibida mediante una llamada, SMS o mensaje inesperado debe verificarse directamente con el departamento de TI antes de completar cualquier proceso de autenticación.