Cerrar Menú
    Últimas noticias

    Cazado en Castelló con 43 kilos de marihuana tras sufrir una avería

    septiembre 14, 2026

    Microsoft alerta de una nueva estafa para robar cuentas en la nube incluso con MFA

    septiembre 14, 2026

    Marc Márquez asalta el liderato de MotoGP tras remontar 102 puntos

    septiembre 14, 2026
    Facebook Instagram
    lunes, septiembre 14
    • Horóscopo
    • Horóscopo negro
    • Recetas
    • Motor
    • Viajes
    • Contacto
    Tendencias
    • Cazado en Castelló con 43 kilos de marihuana tras sufrir una avería
    • Microsoft alerta de una nueva estafa para robar cuentas en la nube incluso con MFA
    • Marc Márquez asalta el liderato de MotoGP tras remontar 102 puntos
    • Una narcolancha embiste a la Guardia Civil en Almería: cinco detenidos
    • Marruecos agita la soberanía de Ceuta en plena crisis migratoria
    • Óscar López defiende regular la IA ante las alertas de sus propios creadores
    • Maduro cayó, pero el chavismo sobrevive aliado con Trump
    • Javier Bardem pide boicotear Adidas por una campaña con un amputado israelí
    Facebook Instagram
    El VérticeEl Vértice
    • Inicio
    • Política
    • Nacional
      • Alicante
      • Almería
      • Andalucía
      • Aragón
      • Barcelona
      • Cádiz
      • Castellón
      • Cataluña
      • Comunidad Foral de Navarra
      • Comunidad de Madrid
      • Comunidad Valenciana
      • Galicia
      • Granada
      • Jaén
      • Málaga
      • Marbella
      • Murcia
      • Oropesa del Mar
      • Sevilla
      • Zaragoza
    • Internacional
    • Economía
      • Inmobiliario
      • Autónomos
      • Criptomonedas
      • Bolsa
    • Sociedad
      • Sucesos
      • Sanidad
      • Educación
      • Medio Ambiente
      • Transporte
    • Deportes
      • Fútbol
        • Champions League
        • Fútbol de Alemania
        • Fútbol de España
        • Fútbol Femenino
        • Fútbol de Francia
        • Fútbol de Inglaterra
        • Fútbol de Italia
        • Futbol 7
      • Baloncesto
      • Tenis
      • Fórmula 1
      • Pádel
      • Béisbol
      • Boxeo
      • Motociclismo
      • Golf
      • Resultados
        • Resultados de la NBA
        • Resultados de la Premier League
    • Tecnología
      • Ciberseguridad
      • Inteligencia Artificial
      • Gaming
      • Herramientas de Inteligencia Artificial
    • Salud
      • Ciencia
      • Estilo de Vida
      • Fitness
      • Recetas
        • Recetas Españolas
        • Recetas Internacionales
        • Repostería
    • Series y Cine
      • Series y Streaming
      • Netflix
      • Cine
      • Cultura
      • Prensa rosa
    El VérticeEl Vértice
    Inicio»Tecnología»Ciberseguridad»Microsoft alerta de una nueva estafa para robar cuentas en la nube incluso con MFA
    Ciberseguridad

    Microsoft alerta de una nueva estafa para robar cuentas en la nube incluso con MFA

    septiembre 14, 2026No hay comentarios9 minutos
    Facebook Twitter LinkedIn Telegram Pinterest Tumblr Reddit WhatsApp Correo electrónico
    Microsoft alerta de una nueva estafa
    Compartir
    WhatsApp Facebook Twitter LinkedIn Reddit Telegram Copiar enlace Correo electrónico
    Añádenos en Google

    Los ciberdelincuentes se hacen pasar por técnicos informáticos y utilizan falsas actualizaciones de passkeys para tomar cuentas corporativas de Microsoft, mantener el acceso y descargar correos y archivos de OneDrive y SharePoint.

    Las passkeys y la autenticación multifactor no eliminan el eslabón más vulnerable de la seguridad: el engaño al usuario. Microsoft ha documentado una serie de intrusiones contra entornos corporativos en la nube en las que los atacantes se hacen pasar por personal del departamento de informática para convencer a los empleados de que deben actualizar urgentemente sus métodos de autenticación.

    IAvatares — avatares con inteligencia artificial

    El objetivo no consiste necesariamente en romper técnicamente una passkey. Los delincuentes utilizan ingeniería social, llamadas telefónicas, SMS y páginas falsas de Microsoft para conducir a la víctima hacia procesos de autenticación manipulados y conseguir acceso a su cuenta.

    Una vez dentro, el peligro aumenta: Microsoft ha observado atacantes que registran sus propios métodos MFA, investigan la estructura interna de la empresa y realizan descargas masivas desde SharePoint, OneDrive, Exchange y Microsoft Graph.

    La compañía ha detectado esta actividad desde mayo de 2026, y algunos incidentes muestran cómo una intrusión inicialmente temporal puede convertirse en un acceso persistente a información corporativa sensible.

    La nueva estafa comienza con una llamada del falso soporte técnico

    El ataque tiene un componente inquietantemente sencillo.

    Un empleado recibe una llamada o un mensaje en su teléfono personal. Al otro lado se encuentra alguien que asegura trabajar en el departamento de soporte informático de su empresa.

    El supuesto técnico advierte de un problema urgente: hay que actualizar la passkey, el inicio de sesión único (SSO) o la autenticación multifactor (MFA) para evitar que la cuenta deje de funcionar.

    La urgencia es parte del engaño.

    La víctima recibe posteriormente un SMS que la dirige a una web diseñada para imitar el proceso legítimo de autenticación de Microsoft.

    Los dominios fraudulentos utilizan términos destinados a transmitir confianza, como passkeyhelpdesk, secure-passkey, setupmypasskey, add-passkey o integratedsso. Los atacantes pueden añadir además el nombre de la empresa atacada como subdominio para conseguir una apariencia todavía más convincente.

    Los delincuentes investigan primero a sus víctimas

    No se trata necesariamente de phishing enviado completamente al azar.

    Microsoft considera que los responsables realizan un importante trabajo previo de reconocimiento sobre los empleados y las organizaciones que pretenden atacar.

    Los delincuentes pueden recopilar información disponible públicamente en redes sociales y plataformas profesionales, obteniendo nombres, puestos de trabajo, relaciones jerárquicas y otros datos que permiten construir una historia creíble.

    Ese conocimiento proporciona una ventaja decisiva.

    No es lo mismo recibir un mensaje genérico que una llamada aparentemente procedente del soporte de tu empresa en la que el interlocutor conoce tu nombre, compañía y posiblemente otros detalles profesionales.

    Microsoft ha detectado incluso casos en los que cuentas previamente comprometidas se utilizaron para enviar mensajes similares mediante Microsoft Teams, añadiendo otra capa de credibilidad al engaño.

    El objetivo no es «hackear» la passkey, sino engañar al usuario

    Esta diferencia resulta fundamental.

    La campaña no demuestra que los atacantes hayan roto criptográficamente el sistema de passkeys.

    Atacan el proceso que rodea a la autenticación.

    Microsoft ha identificado técnicas de adversary-in-the-middle (AitM) y ataques mediante códigos de dispositivo.

    En determinados escenarios, la víctima es conducida a realizar voluntariamente acciones que terminan autorizando el acceso del atacante.

    Uno de los incidentes investigados utilizó precisamente un señuelo relacionado con passkeys para ejecutar un ataque de device code phishing.

    La consecuencia fue especialmente preocupante: el delincuente consiguió controlar la cuenta sin necesitar robar directamente las credenciales o las cookies de la víctima, sorteando en la práctica las protecciones MFA mediante el abuso del propio flujo de autorización.

    Después registran su propio método de autenticación

    Conseguir entrar es únicamente la primera fase.

    Microsoft explica que el siguiente objetivo consiste en transformar el acceso provisional en persistencia.

    Los atacantes intentan registrar dentro de la cuenta comprometida un método de autenticación que ellos mismos controlan.

    Puede tratarse de un nuevo número de teléfono, una aplicación de autenticación o un token OTP basado en software.

    El movimiento cambia por completo la situación.

    Si consiguen registrar correctamente ese segundo factor y mantienen credenciales o sesiones válidas, pueden regresar posteriormente a la cuenta sin necesitar que la víctima vuelva a intervenir.

    La autenticación multifactor deja entonces de ser una barrera porque uno de los factores registrados pertenece precisamente al atacante.

    OneDrive, SharePoint y el correo se convierten en objetivos

    Una vez establecido el acceso, comienza la fase de reconocimiento y extracción.

    Microsoft ha observado una intensa actividad mediante Microsoft Graph, la interfaz que permite interactuar programáticamente con numerosos servicios del ecosistema Microsoft 365.

    Los atacantes pueden utilizarla para conocer usuarios, grupos, permisos, recursos y contenido accesible desde la identidad comprometida.

    También buscan cuentas de alto valor y roles que puedan ofrecer oportunidades para escalar privilegios.

    Después llega la información.

    Microsoft ha documentado enumeración de mensajes y carpetas del correo electrónico, análisis de metadatos de archivos adjuntos y accesos de gran volumen a SharePoint Online y OneDrive for Business.

    En algunos incidentes también se vio afectado Microsoft Exchange Online.

    La extracción puede prolongarse desde varias horas hasta varios días, dependiendo del volumen de documentos y mensajes al alcance de la cuenta comprometida.

    Los atacantes cambian de IP para intentar ocultar sus movimientos

    Los responsables tampoco utilizan necesariamente una única infraestructura durante toda la operación.

    Microsoft señala que pueden rotar deliberadamente las direcciones IP utilizadas en las diferentes fases del ataque.

    Una infraestructura se utiliza para autenticarse, otra para reconocer el entorno corporativo y una diferente para extraer información.

    La estrategia dificulta las detecciones basadas exclusivamente en indicadores de red.

    Y Microsoft señala otro problema importante: una petición aislada realizada mediante Graph puede parecer completamente legítima.

    El comportamiento sospechoso emerge cuando se analiza la secuencia completa.

    Por ejemplo: un inicio de sesión extraño seguido del registro de un nuevo método MFA, una enumeración masiva de recursos y, posteriormente, cientos o miles de accesos a archivos.

    Ahí aparece el patrón.

    Microsoft vincula la actividad con varios grupos de ciberdelincuentes

    Microsoft atribuye actividades de acceso inicial relacionadas con estas campañas a diferentes actores, entre ellos Storm-3121 y Storm-3032.

    La segunda denominación está relacionada con la actividad conocida por otros investigadores como UNC6671, mientras existen solapamientos con nombres utilizados por distintas compañías de ciberseguridad como Cordial Spider, O-UNC-045 o PREY-0058.

    La naturaleza exacta de las conexiones entre todos esos grupos todavía no está completamente clara.

    Una posibilidad es que diferentes afiliados estén utilizando infraestructura, paneles de phishing, operadores especializados en vishing y procedimientos de acceso inicial compartidos.

    Microsoft vincula además parte de la actividad posterior con operaciones de extorsión relacionadas con grupos como ShinyHunters y Falcon.

    Otra campaña envió más de un millón de correos fraudulentos

    La alerta coincide con otra campaña de fraude masivo recientemente documentada por Microsoft.

    Entre el 3 y el 5 de agosto de 2026, los atacantes enviaron más de un millón de correos fraudulentos haciéndose pasar por directivos de empresas.

    El objetivo eran principalmente departamentos de cuentas por pagar de organizaciones estadounidenses de sectores como servicios tecnológicos, bienes de consumo, inmobiliario y fabricación.

    El fraude utilizaba una supuesta factura correspondiente a una suscripción anual de ServiceNow.

    Los delincuentes no se limitaban a adjuntar una factura falsa.

    Construían toda una historia.

    Incluían directivos reales de la compañía atacada, dominios fraudulentos, marcas conocidas, falsas aprobaciones y conversaciones de correo inventadas para convencer al empleado de que realizase una transferencia ACH hacia cuentas controladas por los atacantes.

    Microsoft encontró además indicios de que los responsables habrían empleado inteligencia artificial generativa para preparar plantillas y adaptar los mensajes a los destinatarios.

    La IA permite escalar el fraude sin sustituir al delincuente

    Este elemento introduce otro problema para las empresas.

    La inteligencia artificial puede reducir drásticamente el coste necesario para preparar campañas personalizadas.

    Antes, redactar miles de mensajes convincentes adaptados a distintas empresas, directivos y situaciones requería mucho tiempo.

    Los modelos generativos permiten automatizar parte de ese trabajo.

    Eso no significa que un millón de mensajes fueran individualmente escritos por una IA ni que la inteligencia artificial ejecutara autónomamente la campaña. Microsoft habla de indicios de asistencia generativa para elaborar plantillas y borradores personalizados.

    La diferencia es importante.

    La IA funciona aquí como multiplicador de productividad para el delincuente, no como autora independiente del ataque.

    La autenticación multifactor sigue siendo necesaria, pero ya no basta

    Las campañas documentadas por Microsoft dejan una conclusión incómoda para las empresas.

    Implementar MFA y passkeys sigue siendo considerablemente más seguro que depender únicamente de contraseñas, pero ninguna tecnología de autenticación puede eliminar completamente los ataques de ingeniería social.

    Los delincuentes están cambiando de estrategia.

    Cuando resulta difícil romper una protección, intentan convencer al propio usuario para que abra la puerta.

    Por eso las organizaciones necesitan controlar especialmente los cambios inesperados en los métodos de autenticación, los inicios de sesión desde dispositivos no gestionados y las descargas extraordinarias de información inmediatamente posteriores a una autenticación sospechosa.

    También debería despertar sospechas cualquier llamada que presione a un empleado para cambiar urgentemente su MFA, passkey o SSO mediante un enlace recibido por SMS.

    El phishing evoluciona: ya no busca solamente tu contraseña

    Durante años, el consejo de seguridad más repetido fue no entregar la contraseña.

    Eso ya resulta insuficiente.

    Los ataques modernos pueden intentar que la propia víctima autorice una sesión, introduzca un código de dispositivo, registre un nuevo mecanismo de autenticación o participe involuntariamente en un proceso AitM.

    Una vez conseguida la identidad corporativa, el atacante obtiene algo mucho más valioso que una contraseña aislada: una puerta hacia el correo electrónico, documentos internos, OneDrive, SharePoint y potencialmente otros recursos empresariales.

    La advertencia de Microsoft muestra hacia dónde está evolucionando el ciberdelito.

    Las passkeys hacen más difícil robar una contraseña tradicional. La MFA añade otra barrera. Pero los atacantes están respondiendo atacando directamente la confianza del empleado y los procesos de recuperación y configuración de identidad.

    La tecnología de autenticación continúa mejorando. La ingeniería social también. Y esa carrera obliga a las empresas a proteger no solamente las credenciales, sino todo el ciclo de vida de una identidad digital.

    BAUTISMO DE BUCEO Chollones

    BAUTISMO DE BUCEO

    65,00€

    Ver en Chollones 🛒
    CURSO DE MICROPIGMENTACIÓN Chollones

    CURSO DE MICROPIGMENTACIÓN

    Consultar

    Ver en Chollones 🛒
    Lg uhd ultimate ai ua75 / televisor smart tv 43″ led uhd 4k hdr Chollones

    Lg uhd ultimate ai ua75 / televisor smart tv 43″ led uhd 4k hdr

    308,00€

    Ver en Chollones 🛒

    Comparte. Facebook Twitter Pinterest LinkedIn Tumblr Telegram
    Artículo anteriorMarc Márquez asalta el liderato de MotoGP tras remontar 102 puntos
    Artículo siguiente Cazado en Castelló con 43 kilos de marihuana tras sufrir una avería

    Otras noticias

    Óscar López defiende regular la IA ante las alertas de sus propios creadores

    septiembre 14, 2026 Inteligencia Artificial

    Google admite las limitaciones de Search Console para medir el SEO en la era de la IA

    septiembre 13, 2026 Tecnología

    OpenAI lanza ChatGPT Images 2.5: imágenes hasta un 50 % más rápidas y edición de precisión

    septiembre 13, 2026 Tecnología
    Añadir un comentario
    Dejar una respuesta Cancelar respuesta

    Demo
    Demo
    Últimas noticias

    Cazado en Castelló con 43 kilos de marihuana tras sufrir una avería

    septiembre 14, 2026

    Microsoft alerta de una nueva estafa para robar cuentas en la nube incluso con MFA

    septiembre 14, 2026

    Marc Márquez asalta el liderato de MotoGP tras remontar 102 puntos

    septiembre 14, 2026
    Demo
    Demo

    El Vértice es un diario digital que analiza la realidad desde el punto donde todo converge: los hechos, el contexto y las consecuencias.
    Política, economía, sociedad y actualidad explicadas con profundidad, criterio y visión crítica.
    No seguimos el ruido. Vamos al fondo.
    Porque entender lo que pasa hoy es clave para decidir mañana.

    Facebook Instagram
    Lo último

    Cazado en Castelló con 43 kilos de marihuana tras sufrir una avería

    septiembre 14, 2026

    Microsoft alerta de una nueva estafa para robar cuentas en la nube incluso con MFA

    septiembre 14, 2026

    Marc Márquez asalta el liderato de MotoGP tras remontar 102 puntos

    septiembre 14, 2026
    © 2026 El Vértice, tu canal de noticias en español
    • Inicio
    • Contacto
    • Publicidad
    • Aviso legal
    • Política de privacidad
    • Política de cookies
    • Términos y condiciones

    Escriba arriba y pulse Enter para buscar. Pulse Esc para cancelar.

    Gestionar consentimiento
    Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
    Funcional Siempre activo
    El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadísticas
    El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
    • Administrar opciones
    • Gestionar los servicios
    • Gestionar {vendor_count} proveedores
    • Leer más sobre estos propósitos
    Ver preferencias
    • {title}
    • {title}
    • {title}
    Mundial