Microsoft alerta sobre campaña global de phishing que roba tokens y burla la autenticación multifactor

Una nueva campaña de phishing a gran escala pone en alerta a empresas de todo el mundo. Investigadores de seguridad de Microsoft detectan un ataque sofisticado que compromete cuentas sin necesidad de robar contraseñas. El método de phishing se basa en la captura de tokens de sesión, lo que permite a los atacantes evadir incluso sistemas de autenticación multifactor.

Microsoft alerta sobre campaña global de phishing que roba tokens y burla la autenticación multifactor
Imagen ilustrativa generada por IA – Google Gemini

Ataque global con miles de organizaciones afectadas

El incidente ocurre entre el 14 y el 16 de abril de 2026. Durante ese corto periodo, más de 35.000 usuarios resultan atacados en más de 13.000 organizaciones distribuidas en 26 países. La mayoría de los objetivos se concentra en Estados Unidos, con cerca de 92% de los casos. Los sectores más afectados incluyen salud, servicios financieros, tecnología y servicios profesionales. La campaña no discrimina industrias. Apunta a un espectro amplio de organizaciones, lo que evidencia un enfoque masivo pero altamente efectivo. El volumen y la rapidez del ataque reflejan una evolución clara en las técnicas de ingeniería social. Ya no se trata solo de engañar al usuario para robar credenciales. El objetivo ahora es capturar sesiones activas.

El engaño: falsos correos de “código de conducta”

El punto de entrada del ataque es un correo electrónico que simula ser una notificación interna. El mensaje aparenta tratarse de un informe o revisión del “código de conducta” de la empresa. En otros casos, el contenido se presenta como una alerta de cumplimiento corporativo. La intención es generar urgencia y credibilidad. Cuando el usuario interactúa con el mensaje, es redirigido a una página falsa que imita el proceso de autenticación de Microsoft. Allí introduce sus credenciales sin sospechar que está siendo interceptado.

Cómo funciona el ataque AiTM

El núcleo técnico de la campaña es una técnica conocida como Adversary-in-the-Middle (AiTM). Este método coloca al atacante entre el usuario y el servicio legítimo.

Aquí el atacante no solo captura usuario y contraseña, a diferencia del phishing tradicional también intercepta tokens de sesión generado tras el inicio de sesión. Ese token permite acceder a la cuenta sin necesidad de volver a autenticarse.

Esto tiene una consecuencia crítica. Incluso si el usuario utiliza autenticación multifactor, el atacante puede entrar igual. El sistema cree que la sesión ya está validada.

Según los análisis, los atacantes utilizan proxies inversos para replicar el flujo completo de autenticación. El usuario interactúa con lo que parece un entorno legítimo, pero en realidad está entregando acceso directo.

Robo de tokens es la clave del ataque de phishing

El verdadero objetivo no es la contraseña. Es el token de sesión. Este elemento actúa como una llave digital que mantiene abierta la sesión del usuario.

Una vez obtenido, el atacante puede acceder al correo electrónico, archivos en la nube y otros servicios asociados. También puede moverse lateralmente dentro de la organización.

El phishing de tokens permite además lanzar ataques internos. Por ejemplo, enviar correos desde cuentas legítimas comprometidas. Esto aumenta la tasa de éxito del ataque y dificulta su detección.

Expertos en seguridad destacan que este tipo de compromisos puede derivar en fraudes financieros, robo de información sensible y campañas de phishing internas.

Múltiples etapas para evadir detección

La campaña no se limita a un solo paso. Utiliza múltiples etapas diseñadas para evadir controles de seguridad.

Primero, el correo inicial establece el engaño. Luego, la víctima es llevada a una página intermedia que puede incluir mecanismos como CAPTCHA para parecer legítima. Finalmente, se ejecuta el proceso de autenticación falsa.

Este enfoque por fases complica la detección automática. Muchas herramientas de seguridad dependen de identificar enlaces maliciosos. Sin embargo, en este caso, los atacantes pueden apoyarse en servicios legítimos o técnicas de redirección.

Además, el uso de contenido corporativo creíble aumenta la probabilidad de que el usuario confíe en el mensaje.

Impacto real en empresas

El alcance del ataque demuestra un problema estructural en la seguridad digital actual. Muchas organizaciones confían en la autenticación multifactor como una barrera definitiva. Sin embargo, esta campaña demuestra que no es suficiente.

El acceso no autorizado a cuentas corporativas puede permitir la filtración de datos, manipulación de comunicaciones internas y fraudes económicos.

También se detecta que los atacantes pueden modificar reglas de correo para ocultar su actividad. Esto prolonga el tiempo de permanencia dentro de la red comprometida.

Una tendencia que sigue creciendo

Este tipo de ataques no es aislado. Forma parte de una tendencia creciente en la que los ciberdelincuentes buscan explotar mecanismos de autenticación en lugar de romperlos.

El uso de técnicas AiTM y robo de tokens se vuelve cada vez más común. Incluso existen kits de phishing como servicio que facilitan estos ataques a actores menos sofisticados.

La evolución apunta hacia campañas más automatizadas, escalables y difíciles de detectar. El uso de inteligencia artificial y herramientas avanzadas acelera este proceso.

Medidas de protección recomendadas

Frente a este escenario, las organizaciones deben reforzar su enfoque de seguridad. No basta con implementar autenticación multifactor.

Es clave monitorear comportamientos anómalos en el inicio de sesión. También se recomienda el uso de políticas de acceso condicional basadas en contexto, como ubicación o dispositivo.

La capacitación del usuario sigue siendo fundamental. Identificar correos sospechosos y evitar interacciones con enlaces desconocidos reduce significativamente el riesgo.

Otra medida crítica es la revocación inmediata de tokens en caso de sospecha. Cambiar la contraseña no es suficiente si la sesión sigue activa.

Un cambio en las reglas del juego

La campaña detectada por Microsoft deja claro que el phishing evoluciona rápidamente. Ya no se trata solo de engañar al usuario, sino de explotar la confianza en los sistemas de autenticación.

El robo de tokens marca un punto de inflexión. Representa una amenaza más silenciosa, pero también más efectiva.

Las empresas deben adaptarse a este nuevo escenario. La seguridad ya no puede centrarse únicamente en credenciales. Ahora debe proteger identidades, sesiones y comportamientos en tiempo real.

El mensaje es claro. El phishing no desaparece. Se transforma. Y en esa transformación, se vuelve más peligroso que nunca.

Etiquetado:

AltaDensidad.TV




Los terremotos en Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira

Los recientes terremotos que afectan a Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. En este contexto, Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira, una tecnología que permite restablecer con mayor rapidez el servicio móvil...

El Día del Padre 2026 deja una señal clara para el comercio colombiano: las compras por internet crecen mucho más rápido que las realizadas en tiendas físicas. Aunque la mayor parte del gasto todavía ocurre en establecimientos presenciales, el comercio electrónico en Colombia registra el avance más acelerado y gana protagonismo en una de las...

Millones de computadoras con Windows 10 reciben una buena noticia inesperada. Microsoft amplía silenciosamente un año más su programa de Actualizaciones de Seguridad Extendidas (ESU) para usuarios particulares de Windows 10. La decisión significa que quienes se inscriban en el programa podrán seguir recibiendo parches de seguridad hasta el 12 de octubre de 2027, en...

Microsoft lanza Xbox Mode en Windows 11: así convierte cualquier PC en una consola y cambia el juego para siempre

Microsoft da un paso clave en la convergencia entre PC y consola. La compañía comienza a desplegar “Xbox Mode” en equipos con Windows 11, una nueva experiencia que transforma el escritorio tradicional en una interfaz centrada completamente en el gaming. El objetivo es claro: simplificar el acceso a juegos, optimizar el rendimiento y eliminar la...

YouTube se transforma con IA: “Ask YouTube” cambia la forma de buscar videos y Google acelera la automatización creativa

La inteligencia artificial ya no es solo una función adicional dentro de YouTube. Google empieza a convertir la plataforma en una experiencia conversacional donde los usuarios hablan con el buscador como si fuera un asistente inteligente. El anuncio llega durante el evento anual Google I/O 2026 y marca uno de los cambios más ambiciosos en...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo