Introducción

Recientemente, Microsoft ha alertado sobre dos campañas de phishing que utilizan tácticas sofisticadas para atacar cuentas en su entorno Cloud. Los ciberdelincuentes se aprovechan de la ingeniería social y de infraestructuras de correo electrónico de terceros para perpetrar fraudes financieros y acceder a datos sensibles.

Campañas de Phishing

La primera campaña tuvo lugar entre el 3 y el 5 de agosto de 2026, durante la cual se enviaron más de un millón de correos electrónicos fraudulentos. Los atacantes se hacían pasar por directores ejecutivos de diversas empresas, engañando a los departamentos de cuentas a pagar para que iniciaran transferencias bancarias (ACH) bajo el pretexto de una supuesta suscripción anual a ServiceNow. Según el equipo de Microsoft Security Research, los atacantes emplearon inteligencia artificial generativa para personalizar correos electrónicos y hacerlos más convincentes.

Este tipo de ataque se caracteriza por un enfoque meticuloso, donde los delincuentes registran dominios de suplantación y envían solicitudes de pago disfrazadas a través de canales de confianza. Además, incluyeron facturas falsas y conversaciones de soporte para reforzar la legitimidad de sus solicitudes. Las direcciones de correo electrónico utilizadas eran cuidadosamente seleccionadas, incorporando los nombres y apellidos de altos cargos de las empresas objetivo, lo que aumentaba la credibilidad del mensaje.

Ingeniería Social con Passkey

La segunda campaña se centra en la intrusión en cuentas de Microsoft Cloud mediante el uso de passkeys. Desde mayo de 2026, se han observado inicios de sesión sospechosos que permiten a los atacantes añadir sus propios métodos de autenticación. Los ciberdelincuentes también realizan descargas masivas de Microsoft Graph, SharePoint y OneDrive, así como la recolección de correos electrónicos a través de REST APIs.

El ataque comienza con un enfoque de ingeniería social donde los delincuentes contactan a los empleados, haciéndose pasar por miembros del soporte técnico de la organización. A través de mensajes de texto, les instan a actualizar sus passkeys o configuraciones de autenticación multifactor (MFA) para evitar interrupciones en el acceso. Los empleados desprevenidos son redirigidos a sitios web falsos que simulan la experiencia legítima de inicio de sesión de Microsoft.

El objetivo es guiar a las víctimas hacia flujos de autenticación adversary-in-the-middle (AitM) o de código de dispositivo, logrando así el control sobre sus cuentas de Microsoft, ya sea capturando credenciales o obteniendo acceso sin que el usuario lo sepa.

Red de Ciberdelincuentes

Cabe destacar que este modus operandi se vincula con un colectivo de cibercriminales conocido en la comunidad de ciberseguridad bajo diferentes nombres, como Cordial Spider y UNC6671. Este grupo ha sido identificado como un conjunto coordinado de atacantes que opera múltiples marcas de extorsión pública y comparte infraestructura de phishing.

Los atacantes registran dominios relacionados con passkeys y verificación de identidad, utilizando nombres de organizaciones específicas como subdominios para facilitar sus campañas de phishing. Algunos de los dominios utilizados incluyen passkeyhelpdesk.com y secure-passkey.com.

Conclusión

Las campañas de phishing que utilizan passkeys representan un riesgo significativo para las organizaciones que dependen de Microsoft Cloud. La creciente sofisticación de estos ataques subraya la importancia de la formación en ciberseguridad y la implementación de medidas de seguridad robustas para proteger las identidades digitales y los datos de las empresas.

Fuente

Ver noticia original