{"id":19577,"date":"2020-07-06T10:39:31","date_gmt":"2020-07-06T16:39:31","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=19577"},"modified":"2020-07-06T10:39:31","modified_gmt":"2020-07-06T16:39:31","slug":"office-365-credentials-hunt","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/office-365-credentials-hunt\/19577\/","title":{"rendered":"A la caza de cuentas en Office 365"},"content":{"rendered":"<p>El auge de teletrabajo ha aumentado el inter\u00e9s de los cibercriminales por Office 365, una de las plataformas de colaboraci\u00f3n en la nube m\u00e1s comunes.<\/p>\n<p>La estrategia b\u00e1sica es muy simple: los cibercriminales atraen a un empleado de la empresa a una p\u00e1gina de inicio de sesi\u00f3n falsa de Office 365 y lo persuaden para que introduzcan sus credenciales. En otras palabras: <em>phishing<\/em>. Los m\u00e9todos m\u00e1s espec\u00edficos por los que los atacantes intentan obtener los nombres de usuario y contrase\u00f1as difieren, pero estos son los trucos m\u00e1s comunes.<\/p>\n<h2>Mensajes falsos por parte de Teams<\/h2>\n<p>Como regla general, cuando los atacantes env\u00edan un mensaje de correo electr\u00f3nico que intenta parecerse a una notificaci\u00f3n de Microsoft Teams, hacen hincapi\u00e9 en la urgencia, esperando que el destinatario no tenga tiempo de percibir cualquier irregularidad. El motivo general de la notificaci\u00f3n suele estar relacionado con cualquier caso urgente que pueda, por ejemplo, forzar a la v\u00edctima a hacer clic en el bot\u00f3n <em>Responder en Teams<\/em> y termine en una p\u00e1gina de inicio de sesi\u00f3n falsa.<\/p>\n<div id=\"attachment_19579\" style=\"width: 1470px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-19579\" class=\"wp-image-19579 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2020\/07\/03131925\/office-365-credentials-hunt-example1-teams.jpg\" alt=\"Mensaje falso de Teams. Mensaje y p\u00e1gina de inicio de sesi\u00f3n.\" width=\"1460\" height=\"465\"><p id=\"caption-attachment-19579\" class=\"wp-caption-text\">Mensaje falso de Teams. Mensaje y p\u00e1gina de inicio de sesi\u00f3n.<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Si los atacantes han hecho su trabajo, aparecer\u00e1 en la notificaci\u00f3n el nombre y la imagen de un compa\u00f1ero real, lo cual podr\u00eda recordar a los <a href=\"https:\/\/www.kaspersky.es\/blog\/fighting-internal-bec\/22804\/\" target=\"_blank\" rel=\"noopener\">BEC internos<\/a>, pero, como norma general, se trata de una persona desconocida. Los cibercriminales estiman que el hecho de que un desconocido tenga un asunto tan urgente generar\u00e1 ansiedad en la v\u00edctima y la obligar\u00e1 a hacer clic en el bot\u00f3n.<\/p>\n<h2>Notificaci\u00f3n de un fallo en la entrega<\/h2>\n<p>Otro problema falso creado para inculcar un sentido de urgencia en el destinatario es un supuesto error de entrega, por ejemplo, debido a un error de autenticaci\u00f3n. En este caso, la v\u00edctima deb\u00eda hacer clic para acceder al mensaje, pero los atacantes fueron tan perezosos que no consiguieron crear una p\u00e1gina de inicio de sesi\u00f3n de Office 365 veros\u00edmil.<\/p>\n<div id=\"attachment_19580\" style=\"width: 1470px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-19580\" class=\"wp-image-19580 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2020\/07\/03131942\/office-365-credentials-hunt-example2-pending-messages.jpg\" alt=\"Notificaci\u00f3n de error en la entrega de un mensaje. Mensaje y p\u00e1gina de inicio de sesi\u00f3n.\" width=\"1460\" height=\"565\"><p id=\"caption-attachment-19580\" class=\"wp-caption-text\">Notificaci\u00f3n de error en la entrega de un mensaje. Mensaje y p\u00e1gina de inicio de sesi\u00f3n.<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Evidentemente, la pr\u00f3xima vez podr\u00edan hacer una falsificaci\u00f3n m\u00e1s convincente, en cuyo caso el destinatario tendr\u00eda que recurrir a otros <a href=\"https:\/\/www.kaspersky.es\/blog\/how-scammers-hook-smb\/22940\/\" target=\"_blank\" rel=\"noopener\">medios para identificar el <em>phishing<\/em><\/a>. Cabe destacar que son los remitentes, y no los destinatarios, los que reciben avisos de errores en la entrega: si el servidor pudiera identificar al destinatario deseado, \u00a1entregar\u00eda el mensaje sin problemas!<\/p>\n<h2>Notificaci\u00f3n de bandeja de entrada llena<\/h2>\n<p>Otro de los aspectos que lleva a los trabajadores a un error generado por el p\u00e1nico es la notificaci\u00f3n de que la bandeja de entrada est\u00e1 llena, advirtiendo tambi\u00e9n de sus consecuencias nefastas: no poder recibir pr\u00f3ximos mensajes. La opci\u00f3n que se ofrece es eliminar o descargar los mensajes. La mayor\u00eda de las personas optar\u00e1n por esta \u00faltima medida y har\u00e1n clic en el cebo: el bot\u00f3n \u201cHaz clic aqu\u00ed\u201d.<\/p>\n<div id=\"attachment_19581\" style=\"width: 1470px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-19581\" class=\"wp-image-19581 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2020\/07\/03132002\/office-365-credentials-hunt-example3.1-quota-exceed.jpg\" alt=\"Notificaci\u00f3n de bandeja de entrada llena. Mensaje y p\u00e1gina de inicio de sesi\u00f3n.\" width=\"1460\" height=\"431\"><p id=\"caption-attachment-19581\" class=\"wp-caption-text\">Notificaci\u00f3n de bandeja de entrada llena. Mensaje y p\u00e1gina de inicio de sesi\u00f3n.<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Ten en cuenta que en este caso los atacantes hicieron un verdadero esfuerzo insertando un p\u00e1rrafo en el correo electr\u00f3nico sobre la responsabilidad social de la compa\u00f1\u00eda en vistas de la pandemia, aunque no se molestaron en utilizar un ingl\u00e9s comercial m\u00ednimamente convincente. Nuevamente, reaccionar por causa del p\u00e1nico puede hacer generar que se pasen por alto los signos de una comunicaci\u00f3n fraudulenta.<\/p>\n<h2>Notificaci\u00f3n de caducidad de contrase\u00f1a<\/h2>\n<p>Cambiar una contrase\u00f1a es un procedimiento bastante com\u00fan. La pol\u00edtica de tu empresa debe exigirlo de forma regular y el departamento de seguridad podr\u00eda solicitarlo como precauci\u00f3n contra una posible filtraci\u00f3n. Y, por supuesto, cuando estableces una nueva contrase\u00f1a, debes proporcionar la anterior. Por ello, las solicitudes de cambio de contrase\u00f1a son un recurso b\u00e1sico de los correos electr\u00f3nicos de <em>phishing<\/em>.<\/p>\n<div id=\"attachment_19582\" style=\"width: 1470px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-19582\" class=\"wp-image-19582 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2020\/07\/03132016\/office-365-credentials-hunt-example4-password-expired.jpg\" alt=\"Notificaci\u00f3n falsa de caducidad de contrase\u00f1a. Mensaje y p\u00e1gina de inicio.\" width=\"1460\" height=\"545\"><p id=\"caption-attachment-19582\" class=\"wp-caption-text\">Notificaci\u00f3n falsa de caducidad de contrase\u00f1a. Mensaje y p\u00e1gina de inicio.<\/p><\/div>\n<p>\u00a0<\/p>\n<p>En este caso, aunque el empleado no perciba el lenguaje descuidado que aparece en el correo electr\u00f3nico, la p\u00e1gina de inicio de sesi\u00f3n no deber\u00eda pasar la prueba a simple vista.<\/p>\n<h2>C\u00f3mo evitar caer en la trampa<\/h2>\n<p>Recuerda que la informaci\u00f3n de la cuenta puede no solo desbloquear la capacidad de enviar correos electr\u00f3nicos desde la direcci\u00f3n de un empleado, sino tambi\u00e9n el acceso a toda la informaci\u00f3n acumulada en el buz\u00f3n. Por tanto, cualquier p\u00e1gina que solicite las credenciales de la cuenta corporativa merece un escrutinio exhaustivo, incluso aunque (sobre todo si) est\u00e1n presionando para que se act\u00fae r\u00e1pidamente. Todo lo que necesitas seguir son estos dos consejos:<\/p>\n<ul>\n<li>Comprueba siempre la direcci\u00f3n de cualquier p\u00e1gina que solicite credenciales. Dependiendo del servicio, las p\u00e1ginas de inicio de sesi\u00f3n leg\u00edtimas pueden incluir microsoftonline.com, outlook.office.com, onmicrosoft.com o el nombre de dominio de tu empresa.<\/li>\n<li>Implementa una <a href=\"https:\/\/latam.kaspersky.com\/small-business-security\/small-office-security?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_banner____ksos___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad confiable<\/a> en toda la empresa que bloquee los correos electr\u00f3nicos de <em>phishing<\/em>.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksos\">\n","protected":false},"excerpt":{"rendered":"<p>Las t\u00e1cticas m\u00e1s comunes de los cibercriminales para secuestrar cuentas en Office 365.<\/p>\n","protected":false},"author":2598,"featured_media":19578,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2795,3539,3540],"tags":[3796,3910,31],"class_list":{"0":"post-19577","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-bec","11":"tag-correo","12":"tag-phishing"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/office-365-credentials-hunt\/19577\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/office-365-credentials-hunt\/21509\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/office-365-credentials-hunt\/16977\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/office-365-credentials-hunt\/8401\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/office-365-credentials-hunt\/22732\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/office-365-credentials-hunt\/20824\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/office-365-credentials-hunt\/23432\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/office-365-credentials-hunt\/22227\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/office-365-credentials-hunt\/28676\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/office-365-credentials-hunt\/8544\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/office-365-credentials-hunt\/36194\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/office-365-credentials-hunt\/15202\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/office-365-credentials-hunt\/15733\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/office-365-credentials-hunt\/13653\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/office-365-credentials-hunt\/24638\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/office-365-credentials-hunt\/11704\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/office-365-credentials-hunt\/25639\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/office-365-credentials-hunt\/22548\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/office-365-credentials-hunt\/27792\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/office-365-credentials-hunt\/27632\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/phishing\/","name":"phishing"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/19577","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2598"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=19577"}],"version-history":[{"count":1,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/19577\/revisions"}],"predecessor-version":[{"id":19583,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/19577\/revisions\/19583"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/19578"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=19577"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=19577"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=19577"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}