Redacción. Los investigadores de Check Point Software Technologies Ltd., compañía de ciberseguridad, han detectado un cambio de táctica de los ciberdelincuentes, que están abandonando las páginas de inicio de sesión falsas y abusando directamente de la infraestructura de autenticación legítima de Microsoft, superando así las defensas tradicionales y las señales de alerta habituales.
Entre el 25 de junio y la segunda semana de julio, la investigación identificó más de 200 correos maliciosos dirigidos a unas 120 empresas de distintos sectores y países. Los mensajes suplantaban notificaciones de tareas de Microsoft Teams atribuidas al departamento de recursos humanos, imitaban el formato de Microsoft Planner y dirigían a las víctimas a la página oficial de inicio de sesión de Microsoft (login.microsoftonline.com) con un asunto y un cuerpo centrados en una supuesta actualización de nóminas y beneficios. La dirección visible pertenecía a la propia organización de la víctima, por lo que el correo aparentaba estar enviado internamente.
A diferencia del phishing tradicional, cada pantalla del proceso es auténtica: al hacer clic, el usuario abre un enlace OAuth oficial de Microsoft y, tras autenticarse, aprueba permisos para una aplicación de terceros. Microsoft redirige entonces el navegador a una URL que apunta a un endpoint de AWS API Gateway controlado por los atacantes, quienes canjean el código de autorización obtenido por un token de acceso a la cuenta del usuario.
Esta técnica está catalogada en el marco MITRE ATT&CK y, según la investigación, en 2026 evolucionó de un ataque dirigido y manual a un servicio de phishing como servicio (PhaaS) que cualquier actor malicioso puede alquilar.
"Los atacantes han dejado de falsificar la puerta de entrada de Microsoft y han comenzado a cruzarla directamente. Cada pantalla que ve la víctima es auténtica; lo único falso en toda esta cadena es la intención detrás de la aplicación que solicita el acceso", señalan los investigadores de Check Point Software.
Los ciberdelincuentes pueden leer y enviar correos
Con el acceso concedido, la aplicación maliciosa permite operar libremente en el entorno Microsoft 365 de la víctima: leer, buscar y enviar mensajes desde su buzón (base de los fraudes conocidos como BEC), acceder a documentos en SharePoint y OneDrive y consultar conversaciones de Teams o reuniones del calendario.
La investigación sitúa el 98,3 % de estos ataques en América del Norte, con un alcance mucho menor en Asia y Latinoamérica (0,9 % cada una). Por sectores, destacan el industrial y manufacturero (19,3 %), los servicios legales y profesionales (13,9 %), las organizaciones sin ánimo de lucro (10,9 %), el sector público (8,9 %) y el de salud (6,9 %); el resto suma un 40,2 %.
Check Point Software recomienda inspeccionar las URL antes de hacer clic y comprobar que el nombre mostrado coincide con la dirección real, sin confiar en un mensaje solo por venir de un dominio interno.
Ante cualquier duda, Check Point Software sugiere acceder a Teams o Planner desde las aplicaciones oficiales y reportar de inmediato los mensajes sospechosos al equipo de ciberseguridad, para revocar accesos OAuth y bloquear campañas activas.