Microsoft Security Research detectó un patrón activo de intrusiones en la nube que comienza convenciendo al empleado de que debe actualizar su passkey, la autenticación multifactor (MFA) o el inicio de sesión único (SSO), antes de convertirse en una intrusión de identidad y en acceso a datos de Microsoft 365. Según la empresa, esta actividad se observó desde mayo de 2026 a través de varias cuentas, seguida de inicios de sesión inusuales, la adición de nuevos métodos de autenticación y un reconocimiento amplio mediante Microsoft Graph, para después acceder a archivos de SharePoint y OneDrive y al contenido del correo electrónico.
En muchos casos, registrar una passkey no es el objetivo real. Los atacantes utilizan este tema como pretexto para dirigir a la víctima a páginas de phishing o a un flujo de device code. En los ataques de adversary-in-the-middle (AiTM), pueden interceptarse las credenciales y los tokens de sesión, mientras que en un ataque de device code el usuario, sin saberlo, acepta conceder a un cliente controlado por el atacante un token de acceso a los recursos permitidos.
De la llamada telefónica al control de la identidad
La campaña suele comenzar con una llamada o un mensaje al número de teléfono personal del empleado por parte de alguien que se hace pasar por el soporte técnico, creando una sensación de urgencia. El enlace de phishing puede enviarse por SMS al teléfono personal, lo que reduce las evidencias visibles en las herramientas de monitorización de dispositivos si el teléfono no está registrado en Microsoft Defender for Endpoint. Microsoft también detectó mensajes similares a través de Microsoft Teams desde cuentas de empleados comprometidas, lo que aumenta la credibilidad de la solicitud.
Los atacantes aprovechan información publicada sobre los empleados y la estructura de la organización, y crean dominios que cambian rápidamente y colocan el nombre de la organización en un subdominio, siguiendo un patrón como companyname.maliciousdomain.com. Microsoft confirma que el registro de algunos de estos dominios con un registrador concreto no constituye una prueba de la implicación del registrador.
Adición de MFA y reconocimiento del entorno en la nube
Tras acceder, el atacante busca establecer su persistencia registrando un número de teléfono, una aplicación de autenticación o un código OTP de software bajo su control. Las investigaciones encontraron casos en los que se utilizaron sesiones de aproximadamente una hora para examinar aplicaciones de administración y archivos internos, así como casos en los que se reutilizaron credenciales comprometidas después de registrar la aplicación de autenticación días antes.
Posteriormente, Microsoft Graph se utiliza para inventariar usuarios, grupos, roles, aplicaciones, servicios, sitios y buzones. Microsoft considera que una solicitud individual a rutas como /users o /groups puede parecer normal, pero la secuencia de solicitudes desde la misma identidad, aplicación o token de acceso a través de varias categorías, seguida del acceso a archivos y correo, constituye un indicador más sólido de reconocimiento seguido de recopilación de datos.
Recopilación gradual de archivos y correo
Después del reconocimiento, la empresa detectó actividad de gran volumen para acceder a archivos de SharePoint y OneDrive y descargarlos, además de recopilar correo mediante interfaces REST en algunos casos. Aparecieron indicios de automatización, incluido el uso de un user agent llamado python-httpx, pero Microsoft advierte que no debe considerarse una prueba suficiente por sí solo. Los datos también se recopilaron a un ritmo calculado: algunas operaciones se mantuvieron por debajo de mil archivos o mensajes por hora y duraron de horas a días, lo que puede hacerlas menos llamativas que una extracción rápida.
¿Qué deben vigilar los equipos de defensa?
- Relacionar los inicios de sesión inusuales con la adición de métodos de autenticación, la emisión de tokens, la actividad de Microsoft Graph y las descargas de SaaS o correo.
- Revisar los nuevos métodos de autenticación y dispositivos, eliminar los no autorizados y, después, revocar las sesiones y los tokens y restablecer las credenciales de las cuentas cuya infección se haya confirmado.
- Aplicar MFA resistente al phishing, exigir dispositivos administrados y compatibles, y restringir el registro de información de seguridad y los flujos de device code cuando no exista una necesidad empresarial clara.
- Revisar los consentimientos de aplicaciones y servicios con permisos sensibles de Graph, activar los registros de actividad de Graph y auditar los buzones, además de alertar sobre reconocimientos y descargas inusuales.
Lectura editorial: El cambio más importante aquí no es la aparición de una nueva página de phishing, sino el paso del engaño al usuario a la explotación de la identidad como una ruta completa: establecer MFA, después realizar el reconocimiento y finalmente recopilar datos. Por ello, no basta con comparar un dominio o una dirección IP aislada; la eficacia defensiva depende de relacionar las señales de identidad, las interfaces en la nube y el comportamiento de acceso. Microsoft atribuye la actividad inicial a un grupo de entidades, entre ellas Storm-3121 y Storm-3032, aunque señala que la atribución no se limita a ellas.