Phishing en M365 a través de teléfonos personales
PUBLISHED Sep 10, 2026, 11:03 AM ET
Read, Watch or Listen
Microsoft Security Research reveló que actores de amenazas lanzaron una campaña generalizada de ingeniería social dirigida a empleados de empresas en teléfonos móviles personales para comprometer cuentas en la nube de Microsoft 365. Los atacantes se hicieron pasar por personal interno de soporte de TI a través de llamadas telefónicas y mensajes de texto, creando urgencia al afirmar que las contraseñas o la configuración de autenticación multifactor requerían actualizaciones inmediatas para prevenir el bloqueo de la red. Las víctimas fueron dirigidas a dominios similares que ejecutaban ataques de phishing del tipo "adversario en el medio" y flujos de autenticación de códigos de dispositivo para eludir los controles de seguridad estándar. Una vez logrado el acceso, los atacantes registraron aplicaciones autenticadoras maliciosas para establecer persistencia duradera. Microsoft Threat Intelligence atribuyó las operaciones de acceso inicial a grupos rastreados, incluidos Storm-3121 y Storm-3032. Los atacantes utilizaron las API de Microsoft Graph para recopilar correos electrónicos de forma silenciosa y exfiltrar archivos en masa de SharePoint y OneDrive, manteniéndose por debajo de los límites de detección de alto volumen. Las organizaciones empresariales enfrentan riesgos continuos de vectores de ingeniería social fuera de banda que explotan marcos de gestión de la nube empresarial de confianza y interfaces de programación de aplicaciones administrativas legítimas.
By Ayesha A. | JQJO News
Timeline of Events
- El 10 de enero de 2024, investigadores de Microsoft rastrearon campañas iniciales de robo de credenciales dirigidas a cuentas empresariales en la nube.
- El 15 de mayo de 2024, grupos de amenazas ampliaron las técnicas de vishing a través de múltiples canales de comunicación móvil.
- El 20 de septiembre de 2024, analistas de seguridad observaron un aumento en los marcos de phishing de adversario intermedio.
- El 12 de febrero de 2025, los investigadores vincularon a Storm-3121 con implementaciones de infraestructura personalizada de ingeniería social.
- El 18 de agosto de 2025, los actores de amenazas iniciaron exploits de autenticación de códigos de dispositivo contra redes corporativas.
- El 05 de noviembre de 2025, los equipos de seguridad identificaron exfiltración de datos lenta y sigilosa a través de APIs.
- El 22 de enero de 2026, Microsoft publicó telemetría completa sobre vectores de ataque dirigidos a teléfonos móviles personales.
- El 14 de febrero de 2026, los avisos de la industria advirtieron a las organizaciones sobre páginas de phishing de subdominios de aspecto similar.
- El 01 de marzo de 2026, investigadores de ciberseguridad rastrearon registros persistentes de aplicaciones de autenticación por parte de atacantes.
- El 11 de marzo de 2026, Microsoft Security Research divulgó públicamente las actividades en curso de grupos de amenazas empresariales.
News Intelligence
- Impacto inmediato en EE. UU.: las empresas se enfrentan a la posible compromiso de credenciales y al acceso no autorizado a datos en la nube.
- Posible impacto a largo plazo en EE. UU.: las organizaciones adoptarán claves de hardware resistentes al phishing y controles de acceso más estrictos.
- Grupos más afectados: se ven afectados los empleados de la empresa, los servicios de asistencia de TI y los equipos de seguridad corporativa.
- Prioridad del lector: dé prioridad a los avisos de seguridad oficiales y a las actualizaciones de la guía de configuración verificada por el proveedor.
- Articles Published:
- 21
- Right Leaning:
- 0
- Left Leaning:
- 0
- Neutral:
- 21
- Distribution:
- Left 0%, Center 100%, Right 0%
Izquierda: Responsabilidad corporativa destacada para asegurar la infraestructura en la nube contra la ingeniería social avanzada. Centro: Detalles técnicos y mitigaciones informados proporcionados por la telemetría de seguridad de Microsoft. Derecha: Énfasis en la vigilancia individual de los empleados y la vulnerabilidad del sector privado a ataques sofisticados.
Microsoft Security Research reveló campañas de phishing móvil empresariales el 10 de marzo de 2026. https://www.microsoft.com/en-us/security/blog/
Coverage of Story:
From Left
No left-leaning sources found for this story.
From Center
Los llamadores de voz explotan BYOD para acceder a Microsoft 365 y datos corporativos
Dark Reading Huntress Blog Hard2bit Security PCMag VentureBeat Forbes Fast Company Engadget Gizmodo Reuters Bloomberg Wall Street Journal Financial Times Dark Reading Alternate Security Boulevard VentureBeat Alternate PCMag Alternate Gizmodo Alternate Engadget Alternate Fast Company Alternate Forbes AlternateFrom Right
No right-leaning sources found for this story.
Comments