Microsoft ha revelado detalles de dos campañas de ciberataques distintas pero sofisticadas. La primera involucra el uso de inteligencia artificial para elaborar correos de suplantación de identidad (phishing) dirigidos a departamentos de cuentas por pagar, haciéndose pasar por CEOs para solicitar transferencias ACH fraudulentas. La segunda campaña se centra en el compromiso de cuentas en entornos de nube de Microsoft mediante ingeniería social con temática de “passkeys”, buscando secuestrar identidades y exfiltrar datos. Estos ataques afectan a organizaciones empresariales de diversos sectores, incluyendo servicios de TI, bienes de consumo, bienes raíces y manufactura.
La primera campaña se ejecutó entre el 3 y el 5 de agosto de 2026, enviando más de un millón de correos fraudulentos. Los atacantes registraron dominios de suplantación como service-nowinc[.]com, crearon facturas falsas y conversaciones de correo electrónico prefabricadas, e incluso suplantaron las firmas de ejecutivos como CEOs o CFOs. El objetivo era persuadir a los empleados de finanzas para que iniciaran transferencias de dinero por supuestas suscripciones anuales a servicios. Esta campaña destaca por su uso de IA generativa para personalizar los mensajes y su enfoque en la credibilidad a través de múltiples capas de engaño.
La segunda campaña, detectada desde mayo de 2026, comienza con llamadas o mensajes SMS a números personales de usuarios, haciéndose pasar por el soporte técnico de TI de la organización. Se les insta a “actualizar” sus passkeys, autenticación multifactor (MFA) o configuración de inicio de sesión único (SSO) a través de sitios web falsos que imitan la experiencia de inicio de sesión de Microsoft. Este método utiliza técnicas de “adversario en el medio” (AitM) o autenticación por código de dispositivo para capturar credenciales o conceder acceso al atacante sin el conocimiento del usuario. Una vez dentro, los actores de la amenaza añaden sus propios métodos de autenticación persistentes (nuevos números de teléfono, aplicaciones de autenticación o tokens OTP) y realizan reconocimiento extensivo con la API de Microsoft Graph, enumerando usuarios, grupos, permisos y contenido, para finalmente exfiltrar grandes volúmenes de archivos y correos electrónicos de SharePoint Online, OneDrive y Exchange Online. Han registrado dominios como passkeyhelpdesk[.]com y secure-passkey[.]com.
Para la primera campaña, la mitigación principal es la concienciación y la verificación rigurosa de las solicitudes de pago, especialmente aquellas que se originan de forma inesperada o a través de correos electrónicos. La implementación de procesos de doble verificación para transferencias financieras es crucial. En el caso de la segunda campaña, es fundamental educar a los usuarios sobre los riesgos de la ingeniería social por teléfono o SMS, y reforzar la política de no compartir credenciales ni aprobar solicitudes de MFA no iniciadas por ellos mismos. Las organizaciones deben implementar y exigir el uso de MFA resistente al phishing (como llaves de seguridad físicas FIDO2) y monitorear activamente los registros de acceso y la actividad inusual en la API de Microsoft Graph para detectar adiciones de métodos de autenticación no autorizados o descargas masivas de datos.
Qué significa para tu empresa: Estos ataques demuestran la sofisticación creciente de la ingeniería social y la importancia de una estrategia de ciberseguridad integral. Las campañas de suplantación de identidad y el compromiso de cuentas en la nube pueden ser mitigados significativamente con una protección del correo avanzada que detecte correos fraudulentos y dominios maliciosos, junto con soluciones de identidad y MFA robustas que impidan la toma de cuentas. Además, el SOC con monitoreo 24/7 es crucial para detectar actividades anómalas, como registros de MFA no autorizados o la exfiltración masiva de datos a través de la API de Graph, permitiendo una respuesta temprana antes de que el daño sea irreversible. La concienciación continua del personal es un pilar fundamental en la defensa contra estas amenazas.
Fuente original: The Hacker News — ver artículo →