Saltar al contenido principal

Ciberdelincuentes aprovechan Microsoft Authenticator para entrar a cuentas corporativas: Kaspersky

13 de agosto de 2026

Una campaña de phishing utiliza documentos PDF protegidos con contraseña para engañar a las víctimas y hacer que ingresen códigos de autenticación en una página legítima de Microsoft. Así, los atacantes pueden acceder a correos electrónicos, archivos de OneDrive y conversaciones de Teams.

Una campaña de phishing detectada por Kaspersky está aprovechando el sistema de autenticación de Microsoft para entrar a cuentas corporativas sin necesidad de conocer la contraseña de la víctima. El ataque utiliza un código legítimo de inicio de sesión para obtener acceso a información almacenada en Outlook, OneDrive y Microsoft Teams.

El hallazgo se suma a otras campañas identificadas por Kaspersky en las que los ciberdelincuentes han abusado de servicios legítimos como Google Tasks, Google Forms, Bubble y Amazon Simple Email Service para distribuir sus engaños y hacerlos parecer más confiables ante las víctimas.

Para realizar el ataque, los ciberdelincuentes abusaron de una función de Microsoft conocida como OAuth 2.0 Device Authorization Grant, también llamada flujo de código de dispositivo. Esta función permite iniciar sesión en una cuenta de Microsoft desde dispositivos en los que escribir una contraseña puede ser difícil, como un televisor inteligente. En esos casos, el dispositivo muestra un código que el usuario debe ingresar desde un celular o computador para autorizar el acceso.

Los atacantes invirtieron este proceso: iniciaban una sesión desde su propio dispositivo y obtenían un código válido. Luego, mediante una página de phishing, convencían a la víctima de copiar ese código e ingresarlo en el sitio oficial de Microsoft. Cuando la persona completaba la autenticación, en realidad estaba autorizando el acceso solicitado por los ciberdelincuentes.

Para iniciar el engaño, las víctimas recibían un correo que aparentaba provenir de un bufete de abogados e incluía un archivo PDF protegido con contraseña. Después de abrirlo, encontraban una supuesta lista de documentos legales que solo podía consultarse mediante un enlace.

1

El enlace incluido en el documento redirige al usuario desde la plataforma de Microsoft hacia una página de phishing diseñada para imitar un portal de consulta de documentos legales.2

El vínculo llevaba inicialmente a una dirección legítima de Microsoft, pero sus parámetros habían sido configurados para redirigir después al usuario hacia una página fraudulenta que imitaba un portal de consulta de documentos. El enlace incluido en el PDF redirige al usuario desde la plataforma de Microsoft hacia una página de phishing que imita un portal de documentos legales.

La página fraudulenta mostraba varios CAPTCHA, probablemente utilizados para evitar que herramientas automatizadas de seguridad detectaran la amenaza. Después de superar estas verificaciones, la víctima llegaba a una página que mostraba un código de un solo uso.

3Código de un solo uso mostrado en la página de phishing.

Este código había sido generado previamente por los atacantes al iniciar el proceso de acceso desde su propio dispositivo. Al hacer clic en el código, este se copiaba automáticamente en el portapapeles. Inmediatamente después, la persona era enviada a la página oficial de autenticación de Microsoft, donde se le pedía pegarlo y continuar con el proceso.

4

El uso de una plataforma legítima hacía que el procedimiento pareciera seguro. Sin embargo, al ingresar el código y completar la autenticación multifactor, la víctima autorizaba la sesión que los atacantes habían iniciado.

Una vez completado el proceso, los ciberdelincuentes obtenían los tokens de la sesión, es decir, los elementos digitales que permiten mantener abierta y autorizada una cuenta. De esta manera, podían acceder a ella sin conocer la contraseña.

Con este acceso, los atacantes podían leer y enviar correos desde el buzón de la víctima, descargar archivos almacenados en OneDrive y consultar conversaciones de Teams. Una cuenta comprometida también podía utilizarse para suplantar al empleado y enviar nuevos mensajes fraudulentos a compañeros, clientes o proveedores.

“Lo más preocupante de esta campaña es que convierte la confianza del usuario en las plataformas oficiales en una ventaja para los atacantes. Una vez que consiguen acceso a la cuenta, el riesgo no se limita al robo de información: pueden hacerse pasar por la víctima, enviar mensajes desde una identidad legítima, acceder a documentos internos y utilizar esa cuenta como punto de entrada para comprometer a otras personas dentro de la organización. Este tipo de ataque demuestra que una autenticación correctamente completada no siempre significa que el acceso sea seguro, especialmente cuando el usuario ha sido manipulado para autorizar una sesión iniciada por un tercero”, asegura Leandro Cuozzo, investigadora de seguridad senior en el Equipo Global de Investigación y Análisis para América Latina en Kaspersky.

Para evitar estas vulnerabilidades, los expertos de Kaspersky recomiendan:

  • Desconfíe de solicitudes inesperadas que incluyan códigos de acceso. Nunca copie ni ingrese un código de autenticación si usted no inició personalmente el proceso de inicio de sesión, incluso cuando la página abierta pertenezca oficialmente a Microsoft.
  • Verifique por otro canal cualquier comunicación legal o corporativa. Antes de abrir archivos protegidos con contraseña o acceder a documentos mediante enlaces, confirme directamente con la organización o el remitente que el mensaje sea legítimo.
  • Revise la necesidad del flujo de código de dispositivo. Las empresas deben determinar si este mecanismo es indispensable para sus operaciones, deshabilitarlo cuando no sea necesario y supervisar accesos, permisos y sesiones inusuales en las cuentas corporativas.
  • Utilice soluciones de seguridad que detecten correos y enlaces maliciosos. Herramientas como Kaspersky Security for Mail Server ayudan a proteger los entornos corporativos, mientras que Kaspersky Premium incorpora funciones antiphishing para los usuarios individuales.

La información detallada sobre esta campaña está disponible en un informe publicado en Securelist.

Para conocer más sobre cómo puedes proteger la seguridad personal y empresarial, visita el blog de Kaspersky.

Ciberdelincuentes aprovechan Microsoft Authenticator para entrar a cuentas corporativas: Kaspersky

Una campaña de phishing utiliza documentos PDF protegidos con contraseña para engañar a las víctimas y hacer que ingresen códigos de autenticación en una página legítima de Microsoft. Así, los atacantes pueden acceder a correos electrónicos, archivos de OneDrive y conversaciones de Teams.
Kaspersky logo

Acerca de Kaspersky

Kaspersky es una empresa de ciberseguridad y privacidad digital global fundada en 1997. Kaspersky blinda a consumidores, empresas, infraestructuras críticas y gobiernos frente a ciberamenazas mediante un enfoque de ciberinmunidad que redefine el sector. A la fecha, ya protege más de mil millones de dispositivos.

Kaspersky garantiza Cybersecurity True to Business, centrándose en proporcionar resultados claros, proteger los ingresos, aliviar las cargas de trabajo y evitar el tiempo de inactividad. La amplia experiencia de Kaspersky en inteligencia de amenazas y ciberseguridad se traduce en soluciones y servicios innovadores para organizaciones de todos los tamaños, desde pequeñas empresas hasta grandes corporaciones. Estas soluciones combinan protección basada en inteligencia artificial y de eficacia comprobada con una administración sencilla y el respaldo de expertos.

Validada en evaluaciones independientes y adoptada por millones de usuarios y casi 200 000 organizaciones a escala global, Kaspersky anticipa la detección de amenazas, acelera la respuesta y garantiza la continuidad operativa, salvaguardando los activos críticos de nuestros clientes. Conozca más en www.kaspersky.com.

Artículo relacionado Comunicados de prensa