· Noticias
Entrar

Alertan de una campaña de phishing que suplanta a Microsoft

Una nueva oleada de ciberataques está poniendo en jaque la seguridad de empresas y profesionales al explotar un sistema de autenticación legítimo de Microsoft. Los delincuentes, en lugar de recurrir al robo de contraseñas o a software malicioso, están aprovechando el Device Code Flow, un mecanismo diseñado para facilitar el acceso a cuentas en dispositivos con interfaces limitadas, como televisores o equipos IoT. El resultado: acceso no autorizado a correos electrónicos, archivos en la nube y hasta conversaciones de Teams sin que la víctima sospeche.

El engaño comienza con un correo electrónico que simula proceder de un despacho de abogados. El mensaje incluye un archivo PDF protegido con contraseña, un señuelo clásico para generar confianza. Al abrir el documento y teclear la clave, el usuario se encuentra con lo que parece ser documentación legal. Pero al hacer clic en los enlaces, el sistema lo redirige a una página fraudulenta que imita un portal oficial, donde se le pide superar varios CAPTCHA —una táctica para eludir herramientas de detección automática—. Finalmente, aparece un código temporal que, al copiarse, activa el proceso de autenticación en la web real de Microsoft.

Cómo los atacantes burlan la seguridad

Lo más preocupante de esta campaña es que no requiere que la víctima introduzca sus credenciales ni instale ningún programa sospechoso. El código temporal actúa como llave maestra: una vez validado en la plataforma de Microsoft, los delincuentes obtienen tokens de sesión que les permiten operar en nombre del usuario. Esto incluye leer y enviar correos, descargar archivos de OneDrive o acceder a chats de Teams, todo sin levantar alarmas inmediatas. La técnica, detectada entre abril y mayo de este año, demuestra cómo los cibercriminales están refinando sus métodos para explotar herramientas legítimas en lugar de vulnerabilidades técnicas.

Los expertos en ciberseguridad subrayan que este tipo de ataques son difíciles de detectar porque no dejan rastro de malware ni requieren interacción sospechosa por parte del usuario. La clave está en la ingeniería social: el correo inicial, el PDF y hasta los CAPTCHA están diseñados para parecer auténticos. Además, al utilizar el Device Code Flow, los atacantes evitan activar alertas en sistemas de autenticación multifactor, ya que el proceso parece iniciado por el propio usuario.

Qué significa para tu negocio

Si gestionas una pyme, un despacho técnico o una inmobiliaria, esta noticia es un recordatorio de que la seguridad no depende solo de contraseñas robustas o antivirus. Herramientas como el Device Code Flow pueden ser útiles para equipos sin teclado, pero si no las necesitas, desactívalas: un simple ajuste en la configuración de Microsoft puede cerrar una puerta trasera a los ciberdelincuentes. Además, forma a tu equipo para que desconfíe de correos con archivos adjuntos, incluso si parecen proceder de fuentes conocidas. Un detalle clave: antes de introducir cualquier código en una web, verifica que la URL sea exactamente la oficial (sin caracteres extraños ni redirecciones). En caso de duda, consulta con tu proveedor de ciberseguridad o con la IA de LaiaDesk para analizar enlaces sospechosos. La prevención no requiere grandes inversiones, pero sí atención constante.

Fuente original: CyberSecurity News ES

Conversación

Sé el primero en comentar.

Habla con LaiaDesk Más noticias

Newsletter

La IA de tu sector, en tu bandeja

Sin humo y sin spam. Te enviamos solo el análisis que de verdad mueve tu negocio. Cancela cuando quieras, en un clic.

Doble confirmación por correo (RGPD). Nunca compartimos tu dirección.