Attackers call employees’ personal phones to break into Microsoft 365 accounts
2026-09-10
Investigadores de Microsoft han detectado una campaña de ingeniería social que se ha estado realizando desde mayo de 2026. Los atacantes contactan a los empleados en sus teléfonos personales, haciéndose pasar por el personal de sistemas (IT) de la empresa, para engañarlos y obtener acceso a sus cuentas de la nube.
El engaño consiste en crear un sentido de urgencia, diciendo que es necesario actualizar de inmediato una llave de acceso (passkey), la autenticación de múltiples factores (MFA) o la configuración de inicio de sesión único (SSO) para evitar interrupciones. Los empleados reciben un enlace que los lleva a una página falsa diseñada para parecer el inicio de sesión oficial de Microsoft.
Una vez que logran entrar, los atacantes buscan quedarse permanentemente. Registran su propio número de teléfono o una aplicación de autenticación bajo la identidad de la víctima. Esto les permite aprobar futuros inicios de sesión sin que el empleado real se dé cuenta, un mecanismo que Microsoft llama 'persistencia duradera'.
Los delincuentes utilizan Microsoft Graph, una herramienta que conecta usuarios, archivos y permisos, para explorar la estructura de la empresa. Para no levantar sospechas, descargan archivos y correos de forma pausada, limitándose a menos de 1.000 elementos por hora para que el tráfico parezca actividad normal de un usuario.
Microsoft atribuye estas actividades a grupos de amenazas como Storm-3121 y Storm-3032. Para defenderse, recomiendan usar métodos de autenticación resistentes al phishing mediante el Acceso Condicional, exigir la aprobación del administrador para nuevas aplicaciones y requerir que los dispositivos estén gestionados por la empresa antes de permitir el acceso a servicios como Exchange o SharePoint.
Qué significa para una pyme colombiana y cucuteña: Si usted o sus empleados usan el celular personal para temas del trabajo, tenga mucho cuidado. Los atacantes están llamando fingiendo ser de 'Sistemas' para pedir códigos de seguridad. Instruya a su equipo para que NUNCA entregue códigos de autenticación por teléfono ni haga clic en enlaces de cambios de contraseña recibidos por SMS o WhatsApp. La mejor defensa es exigir que el acceso a la información de la empresa solo se permita desde computadores o celulares que la empresa controle directamente.
cyberpress.org · cyberpress.org · cybersecuritynews.com · cyberpress.org