Microsoft alerta sobre campaña global de phishing que roba tokens y burla la autenticación multifactor

Una nueva campaña de phishing a gran escala pone en alerta a empresas de todo el mundo. Investigadores de seguridad de Microsoft detectan un ataque sofisticado que compromete cuentas sin necesidad de robar contraseñas. El método de phishing se basa en la captura de tokens de sesión, lo que permite a los atacantes evadir incluso sistemas de autenticación multifactor.

Microsoft alerta sobre campaña global de phishing que roba tokens y burla la autenticación multifactor
Imagen ilustrativa generada por IA – Google Gemini

Ataque global con miles de organizaciones afectadas

El incidente ocurre entre el 14 y el 16 de abril de 2026. Durante ese corto periodo, más de 35.000 usuarios resultan atacados en más de 13.000 organizaciones distribuidas en 26 países. La mayoría de los objetivos se concentra en Estados Unidos, con cerca de 92% de los casos. Los sectores más afectados incluyen salud, servicios financieros, tecnología y servicios profesionales. La campaña no discrimina industrias. Apunta a un espectro amplio de organizaciones, lo que evidencia un enfoque masivo pero altamente efectivo. El volumen y la rapidez del ataque reflejan una evolución clara en las técnicas de ingeniería social. Ya no se trata solo de engañar al usuario para robar credenciales. El objetivo ahora es capturar sesiones activas.

El engaño: falsos correos de “código de conducta”

El punto de entrada del ataque es un correo electrónico que simula ser una notificación interna. El mensaje aparenta tratarse de un informe o revisión del “código de conducta” de la empresa. En otros casos, el contenido se presenta como una alerta de cumplimiento corporativo. La intención es generar urgencia y credibilidad. Cuando el usuario interactúa con el mensaje, es redirigido a una página falsa que imita el proceso de autenticación de Microsoft. Allí introduce sus credenciales sin sospechar que está siendo interceptado.

Cómo funciona el ataque AiTM

El núcleo técnico de la campaña es una técnica conocida como Adversary-in-the-Middle (AiTM). Este método coloca al atacante entre el usuario y el servicio legítimo.

Aquí el atacante no solo captura usuario y contraseña, a diferencia del phishing tradicional también intercepta tokens de sesión generado tras el inicio de sesión. Ese token permite acceder a la cuenta sin necesidad de volver a autenticarse.

Esto tiene una consecuencia crítica. Incluso si el usuario utiliza autenticación multifactor, el atacante puede entrar igual. El sistema cree que la sesión ya está validada.

Según los análisis, los atacantes utilizan proxies inversos para replicar el flujo completo de autenticación. El usuario interactúa con lo que parece un entorno legítimo, pero en realidad está entregando acceso directo.

Robo de tokens es la clave del ataque de phishing

El verdadero objetivo no es la contraseña. Es el token de sesión. Este elemento actúa como una llave digital que mantiene abierta la sesión del usuario.

Una vez obtenido, el atacante puede acceder al correo electrónico, archivos en la nube y otros servicios asociados. También puede moverse lateralmente dentro de la organización.

El phishing de tokens permite además lanzar ataques internos. Por ejemplo, enviar correos desde cuentas legítimas comprometidas. Esto aumenta la tasa de éxito del ataque y dificulta su detección.

Expertos en seguridad destacan que este tipo de compromisos puede derivar en fraudes financieros, robo de información sensible y campañas de phishing internas.

Múltiples etapas para evadir detección

La campaña no se limita a un solo paso. Utiliza múltiples etapas diseñadas para evadir controles de seguridad.

Primero, el correo inicial establece el engaño. Luego, la víctima es llevada a una página intermedia que puede incluir mecanismos como CAPTCHA para parecer legítima. Finalmente, se ejecuta el proceso de autenticación falsa.

Este enfoque por fases complica la detección automática. Muchas herramientas de seguridad dependen de identificar enlaces maliciosos. Sin embargo, en este caso, los atacantes pueden apoyarse en servicios legítimos o técnicas de redirección.

Además, el uso de contenido corporativo creíble aumenta la probabilidad de que el usuario confíe en el mensaje.

Impacto real en empresas

El alcance del ataque demuestra un problema estructural en la seguridad digital actual. Muchas organizaciones confían en la autenticación multifactor como una barrera definitiva. Sin embargo, esta campaña demuestra que no es suficiente.

El acceso no autorizado a cuentas corporativas puede permitir la filtración de datos, manipulación de comunicaciones internas y fraudes económicos.

También se detecta que los atacantes pueden modificar reglas de correo para ocultar su actividad. Esto prolonga el tiempo de permanencia dentro de la red comprometida.

Una tendencia que sigue creciendo

Este tipo de ataques no es aislado. Forma parte de una tendencia creciente en la que los ciberdelincuentes buscan explotar mecanismos de autenticación en lugar de romperlos.

El uso de técnicas AiTM y robo de tokens se vuelve cada vez más común. Incluso existen kits de phishing como servicio que facilitan estos ataques a actores menos sofisticados.

La evolución apunta hacia campañas más automatizadas, escalables y difíciles de detectar. El uso de inteligencia artificial y herramientas avanzadas acelera este proceso.

Medidas de protección recomendadas

Frente a este escenario, las organizaciones deben reforzar su enfoque de seguridad. No basta con implementar autenticación multifactor.

Es clave monitorear comportamientos anómalos en el inicio de sesión. También se recomienda el uso de políticas de acceso condicional basadas en contexto, como ubicación o dispositivo.

La capacitación del usuario sigue siendo fundamental. Identificar correos sospechosos y evitar interacciones con enlaces desconocidos reduce significativamente el riesgo.

Otra medida crítica es la revocación inmediata de tokens en caso de sospecha. Cambiar la contraseña no es suficiente si la sesión sigue activa.

Un cambio en las reglas del juego

La campaña detectada por Microsoft deja claro que el phishing evoluciona rápidamente. Ya no se trata solo de engañar al usuario, sino de explotar la confianza en los sistemas de autenticación.

El robo de tokens marca un punto de inflexión. Representa una amenaza más silenciosa, pero también más efectiva.

Las empresas deben adaptarse a este nuevo escenario. La seguridad ya no puede centrarse únicamente en credenciales. Ahora debe proteger identidades, sesiones y comportamientos en tiempo real.

El mensaje es claro. El phishing no desaparece. Se transforma. Y en esa transformación, se vuelve más peligroso que nunca.

Etiquetado:

AltaDensidad.TV




LiveU ofrece starlink para transmisiones de noticias y deportes como revendedor integrado de Clarus

La nueva oferta amplía la plataforma de conectividad de LiveU, brindando a los equipos de campo acceso a servicio celular y banda ancha Starlink como un servicio gestionado. LiveU es ahora un revendedor integrado de Clarus (Clarus Integrated Reseller), llevando la banda ancha rápida y confiable de Starlink directamente al Ecosistema de bonding celular de...

Una extensión instalada en cientos de millones de navegadores guarda, durante días, la llave de las conversaciones privadas de millones de personas. Eso es exactamente lo que acaba de descubrir la firma de ciberseguridad Guardio Labs en la extensión de Adobe Acrobat para Chrome. El fallo, bautizado como HermeticReader y registrado oficialmente como CVE-2026-48294, permite...

Google Research presenta PhotoScan, un sistema de inteligencia artificial capaz de estimar la composición corporal de una persona a partir de fotografías tomadas con el teléfono. La tecnología promete una precisión cercana a la de los escáneres médicos DXA, considerados el estándar de oro en este campo, y supera a los sensores de bioimpedancia que...

Maiquetía sigue cerrado: estas son las alternativas que ofrecen las aerolíneas para viajar desde y hacia Venezuela

Los vuelos desde y hacia el Aeropuerto Internacional Simón Bolívar de Maiquetía continúan suspendidos tras los dos terremotos que afectaron la región central de Venezuela. Mientras las autoridades mantienen las inspecciones y trabajos necesarios para restablecer las operaciones, las principales aerolíneas ajustan sus planes de contingencia para atender a miles de pasajeros con itinerarios afectados....

El ransomware sigue ganando terreno en 2026. Los ataques contra empresas aumentan, los grupos criminales se profesionalizan y América Latina permanece en el radar de las bandas que buscan organizaciones con alta dependencia digital y capacidad de pago. Durante el primer semestre de 2026 se registran 4.699 ataques de ransomware confirmados a escala global. La...

Android 17 ya llega a los Pixel: Google libera su nueva versión con multitarea avanzada, más seguridad y herramientas para creadores

Google comienza oficialmente el despliegue de Android 17 para los teléfonos, tabletas y relojes Pixel compatibles. La nueva versión del sistema operativo llega primero a los dispositivos de la compañía y posteriormente se extenderá a otros fabricantes Android a lo largo de 2026. La actualización introduce mejoras centradas en productividad, creación de contenido, juegos, privacidad...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo