Profesional trabajando en una oficina

Redacción. Los investigadores de Check Point Software Technologies Ltd., compañía de ciberseguridad, han detectado un cambio de táctica de los ciberdelincuentes, que están abandonando las páginas de inicio de sesión falsas y abusando directamente de la infraestructura de autenticación legítima de Microsoft, superando así las defensas tradicionales y las señales de alerta habituales.

Entre el 25 de junio y la segunda semana de julio, la investigación identificó más de 200 correos maliciosos dirigidos a unas 120 empresas de distintos sectores y países. Los mensajes suplantaban notificaciones de tareas de Microsoft Teams atribuidas al departamento de recursos humanos, imitaban el formato de Microsoft Planner y dirigían a las víctimas a la página oficial de inicio de sesión de Microsoft (login.microsoftonline.com) con un asunto y un cuerpo centrados en una supuesta actualización de nóminas y beneficios. La dirección visible pertenecía a la propia organización de la víctima, por lo que el correo aparentaba estar enviado internamente.

A diferencia del phishing tradicional, cada pantalla del proceso es auténtica: al hacer clic, el usuario abre un enlace OAuth oficial de Microsoft y, tras autenticarse, aprueba permisos para una aplicación de terceros. Microsoft redirige entonces el navegador a una URL que apunta a un endpoint de AWS API Gateway controlado por los atacantes, quienes canjean el código de autorización obtenido por un token de acceso a la cuenta del usuario.

Esta técnica está catalogada en el marco MITRE ATT&CK y, según la investigación, en 2026 evolucionó de un ataque dirigido y manual a un servicio de phishing como servicio (PhaaS) que cualquier actor malicioso puede alquilar.

"Los atacantes han dejado de falsificar la puerta de entrada de Microsoft y han comenzado a cruzarla directamente. Cada pantalla que ve la víctima es auténtica; lo único falso en toda esta cadena es la intención detrás de la aplicación que solicita el acceso", señalan los investigadores de Check Point Software.

Los ciberdelincuentes pueden leer y enviar correos

Con el acceso concedido, la aplicación maliciosa permite operar libremente en el entorno Microsoft 365 de la víctima: leer, buscar y enviar mensajes desde su buzón (base de los fraudes conocidos como BEC), acceder a documentos en SharePoint y OneDrive y consultar conversaciones de Teams o reuniones del calendario.

La investigación sitúa el 98,3 % de estos ataques en América del Norte, con un alcance mucho menor en Asia y Latinoamérica (0,9 % cada una). Por sectores, destacan el industrial y manufacturero (19,3 %), los servicios legales y profesionales (13,9 %), las organizaciones sin ánimo de lucro (10,9 %), el sector público (8,9 %) y el de salud (6,9 %); el resto suma un 40,2 %.

Check Point Software recomienda inspeccionar las URL antes de hacer clic y comprobar que el nombre mostrado coincide con la dirección real, sin confiar en un mensaje solo por venir de un dominio interno.

Ante cualquier duda, Check Point Software sugiere acceder a Teams o Planner desde las aplicaciones oficiales y reportar de inmediato los mensajes sospechosos al equipo de ciberseguridad, para revocar accesos OAuth y bloquear campañas activas.



Utilizamos cookies propias y de terceros para posibilitar y mejorar su experiencia de navegación por nuestra web. Si continua navegando, consideramos que acepta su uso.