Microsoft advierte sobre señuelos de claves de acceso y estafas de facturas dirigidas a cuentas en la nube
Microsoft ha informado de dos operaciones de phishing independientes que utilizan servicios de confianza, suplantación de directivos y señuelos relacionados con claves de acceso para robar dinero u ob...
Microsoft ha informado de dos operaciones de phishing independientes que utilizan servicios de confianza, suplantación de directivos y señuelos relacionados con claves de acceso para robar dinero u obtener acceso a entornos corporativos en la nube.
Según Microsoft, una campaña envió más de un millón de correos electrónicos fraudulentos durante un periodo de tres días en agosto de 2026. Los mensajes suplantaban a altos directivos de las organizaciones objetivo y solicitaban al personal de cuentas por pagar que realizara pagos ACH por una supuesta renovación de suscripción de ServiceNow. Los objetivos eran principalmente empresas estadounidenses de sectores como servicios de TI, productos de consumo, bienes raíces y manufactura.
Los operadores utilizaron infraestructura de entrega de correo electrónico de terceros y registraron dominios similares para que las solicitudes parecieran creíbles. Según se informó, sus mensajes combinaban facturas falsas, cadenas de aprobación falsificadas, imagen de marca de proveedores y firmas con los nombres de directivos reales. Microsoft señaló que la campaña parecía utilizar IA generativa para ayudar a producir plantillas de correo adaptadas y borradores específicos para cada destinatario.
Llamadas y mensajes temáticos sobre claves de acceso
Un segundo conjunto de incidentes, observado desde mayo de 2026, implicaba ingeniería social diseñada para comprometer identidades en la nube de Microsoft. Los atacantes contactaban a empleados mediante números de teléfono personales, mensajes SMS y, en algunos casos, Microsoft Teams. Haciéndose pasar por personal de soporte de TI, instaban a las víctimas a actualizar la configuración de claves de acceso, MFA o inicio de sesión único para evitar una supuesta interrupción de la cuenta.
Las víctimas eran dirigidas a páginas de inicio de sesión falsificadas o guiadas a través de flujos de autenticación de adversario en el medio y de código de dispositivo. En lugar de robar siempre contraseñas, los atacantes podían convencer a los usuarios de aprobar el acceso o registrar un método de autenticación controlado por el adversario.
Tras obtener acceso, se observó que los actores añadían nuevas opciones de MFA, realizaban actividad sospechosa en la API de Microsoft Graph, descargaban datos de SharePoint y OneDrive, y recopilaban información de buzones de correo mediante API REST. En un caso, un inicio de sesión inusual desde un dispositivo no administrado fue seguido de intentos de enumerar servicios internos y archivos confidenciales.
Medidas defensivas
- Capacite a los equipos financieros para verificar de forma independiente las solicitudes de cambio de pago o de facturas mediante canales de contacto conocidos.
- Exija validación fuera de banda para las solicitudes al servicio de asistencia relacionadas con MFA, claves de acceso o registro de dispositivos.
- Supervise los métodos de autenticación recién registrados, los dispositivos desconocidos y la actividad anómala de la API de Graph.
- Restrinja la autenticación mediante código de dispositivo cuando no sea necesaria y aplique políticas de acceso condicional a los dispositivos no administrados.
Microsoft vinculó partes de la actividad con varios grupos de amenazas rastreados, aunque señaló que la infraestructura y las tácticas de phishing compartidas dificultan una atribución definitiva.
