Attackers Use Passkey Phishing to Hijack Microsoft Cloud Accounts and Exfiltrate Data
2026-09-13
Microsoft ha detectado campañas de ataque que utilizan la ingeniería social (engaño psicológico) para comprometer entornos de la nube. Los atacantes contactan a los empleados, generalmente por teléfono o mensajes personales, haciéndose pasar por el equipo de soporte técnico de la empresa. Les informan que deben actualizar urgentemente su configuración de 'passkey' (una llave de acceso digital), autenticación de múltiples factores (MFA) o inicio de sesión único (SSO) para evitar la pérdida de acceso a sus herramientas de trabajo.
Una vez que el empleado es engañado, es redirigido a sitios web falsos que imitan perfectamente la página de inicio de sesión de Microsoft. En este proceso, los atacantes utilizan técnicas para capturar las credenciales y los códigos de seguridad en tiempo real. En algunos casos, el engaño es tan sofisticado que, mientras el usuario cree que está configurando su nueva llave de seguridad, el atacante ya está registrando su propio número de teléfono o aplicación de autenticación en la cuenta de la víctima, asegurando un acceso permanente.
Una vez dentro, los criminales utilizan herramientas automáticas para explorar la estructura de la empresa, revisar correos electrónicos y descargar archivos sensibles de plataformas como SharePoint y OneDrive. Se ha observado que estos grupos también lanzan campañas de fraude financiero, enviando correos que suplantan a directivos (CEOs) para convencer a los departamentos de contabilidad de realizar transferencias de dinero bajo la excusa de pagos de suscripciones pendientes.
Qué significa para una pyme colombiana y cucuteña: Si su empresa usa Microsoft 365, advierta de inmediato a su personal que el equipo de sistemas NUNCA pedirá actualizar llaves de acceso o códigos de seguridad mediante llamadas telefónicas o mensajes de WhatsApp. Para protegerse, asegúrese de que su configuración de acceso exija métodos de autenticación que no se puedan interceptar fácilmente (como llaves físicas) y revise periódicamente en el panel de administración de Microsoft si se han registrado nuevos métodos de autenticación o números de teléfono que no pertenezcan a sus empleados.
csoonline.com · cybersecuritynews.com · helpnetsecurity.com · bleepingcomputer.com