¿Cómo funciona esta estafa contra cuentas Microsoft?

Investigadores de Kaspersky identificaron en Brasil una campaña de phishing que secuestra cuentas corporativas de Microsoft sin robar contraseñas. El ataque abusa de una función legítima de Microsoft para vincular nuevos dispositivos a una cuenta empresarial.

¿Cuál es el paso a paso del engaño?

Todo comienza con un correo de phishing de asunto urgente — un presupuesto pendiente o una orden de compra. El mensaje incluye un PDF o un enlace alojado en un sitio legítimo que redirige a la víctima a una página falsa creada por los criminales.

En esa página aparece un aviso: el documento está protegido y para verlo hace falta un código de validación, que se muestra justo debajo. La víctima cree que ese número simplemente desbloquea el PDF.

¿En qué momento se pierde el acceso a la cuenta?

Mientras la víctima está en la página falsa, el criminal inicia en segundo plano una solicitud legítima de vinculación de dispositivo en Microsoft. Microsoft genera automáticamente un código de autorización para esa solicitud — y ese es exactamente el código que la página falsa le muestra al usuario. Al ingresarlo en el portal oficial de Microsoft, el empleado autoriza sin saberlo que un dispositivo ajeno se conecte a su cuenta corporativa.

El investigador principal de seguridad de Kaspersky, Fabio Marenghi, señala que el riesgo principal está en explotar la buena fe del usuario mediante un recurso de conveniencia habitual en entornos corporativos. Esto es especialmente relevante en países latinoamericanos como Argentina, México o Colombia, donde el trabajo remoto e híbrido se ha expandido y los equipos de TI suelen ser reducidos.

¿Cómo protegerse?

  • Rechazá cualquier solicitud de vincular un nuevo dispositivo si vos no iniciaste un inicio de sesión en ese momento.
  • Los documentos legítimos nunca piden un código de validación para ser visualizados.
  • Reportá correos sospechosos al equipo de seguridad informática de tu empresa.
  • Revisá periódicamente los dispositivos vinculados a tu cuenta Microsoft.
Puntos clave:
  • Estafa identificada por Kaspersky y publicada en Securelist.com.
  • No se roba ninguna contraseña — la víctima autoriza el acceso ella misma.
  • Los atacantes obtienen control de correos, archivos en SharePoint y chats de Teams.
  • La página falsa muestra un código de autorización real generado por Microsoft en segundo plano.
  • Investigador citado: Fabio Marenghi, Kaspersky Brasil.