Empresa

Los ciberdelincuentes se reinventan: ahora usan el sistema de autenticación de Microsoft para campañas de phishing

Una investigación de Check Point Software revela cómo una campaña de ingeniería social suplantó notificaciones de Teams y Planner para manipular el flujo OAuth oficial y tomar el control de entornos Microsoft 365 en más de 120 empresas.

Madrid, 31 de julio de 2026 Los investigadores en seguridad de correo electrónico de Check Point® Software Technologies Ltd. (NASDAQ: CHKP), pionero y líder global en soluciones de ciberseguridad, han detectado un cambio táctico crítico en los patrones de ciberataque: los ciberdelincuentes están dejando de utilizar páginas de inicio de sesión falsas para pasar a abusar directamente de la infraestructura de autenticación legítima de Microsoft. Esta estrategia permite que las campañas de phishing superen las defensas tradicionales y eludan las señales de advertencia para las que los empleados han sido capacitados.

Entre el 25 de junio y la segunda semana de julio, la investigación de Check Point Software identificó más de 200 correos electrónicos maliciosos dirigidos a aproximadamente 120 empresas de múltiples sectores y países. Los mensajes suplantaban notificaciones de tareas de Microsoft Teams enviadas supuestamente por el departamento de Recursos Humanos y dirigían a las víctimas a la página de inicio de sesión oficial de Microsoft.

Para infundir urgencia y evitar sospechas, la campaña imitaba el formato oficial de Microsoft Planner bajo el remitente visual "Hay actividad nueva en el equipo" y el asunto "HR@[empresa] . com ha enviado 3 mensajes a través del chat de Teams". En el cuerpo del mensaje se hacía referencia a una supuesta actualización de 'Nóminas, Compensación y Beneficios', acompañada de un contador con '4 tareas pendientes de empleados' para incentivar un clic rápido.

Además, la dirección visible pertenecía a la propia organización de la víctima, haciendo que el correo aparentara ser enviado internamente por la misma persona que lo recibía, mientras que todos los enlaces y botones del mensaje redirigían exactamente al mismo punto.

A diferencia del phishing tradicional, cada pantalla mostrada durante el inicio de sesión es 100% auténtica. Al hacer clic, el usuario abre un enlace OAuth oficial de Microsoft. Una vez autenticado, se solicita al usuario que apruebe permisos para una aplicación de terceros ('Aprobar permisos' o 'Aceptar en nombre de su organización').

Una vez concedida la autorización, Microsoft redirige el navegador a la URL parametrizada (redirect_uri), que apuntaba a un endpoint en AWS API Gateway controlado por los atacantes. A través de este punto, el atacante obtiene el código de autorización y lo canjea por un token de acceso a la cuenta del usuario.

Esta técnica está catalogada y rastreada en el marco MITRE ATT&CK. En 2026, evolucionó de un ataque dirigido y manual a un servicio (PhaaS) alquilable por cualquier actor malicioso.

"Los atacantes han dejado de falsificar la puerta de entrada de Microsoft y han comenzado a cruzarla directamente. Cada pantalla que ve la víctima es auténtica; lo único falso en toda esta cadena es la intención detrás de la aplicación que solicita el acceso", señalan los investigadores de Check Point Software.

Los ciberdelincuentes pueden leer y enviar correos

Una vez concedido el acceso, la aplicación maliciosa permite al atacante operar libremente en todo el entorno Microsoft 365 de la víctima: desde leer, buscar y enviar mensajes desde su buzón de correo (base para fraudes BEC), hasta acceder a documentos en SharePoint y OneDrive, conversaciones en Teams o detalles de reuniones en el calendario.

La investigación de Check Point Software refleja una concentración predominante en América del Norte (98.3%), con un alcance menor registrado en Asia (0.9%) y Latinoamérica (0.9%).

En cuanto a los sectores impactados, el Industrial y Manufactura encabezó la lista con un 19.3% (39 correos en 15 organizaciones), seguido de Servicios Legales y Profesionales con un 13.9% (28 en 21) y Organizaciones sin Ánimo de Lucro con un 10.9% (22 en 16). Por su parte, el Sector Público y Gobierno representó el 8.9% (18 en 9) y el Sector Salud un 6.9% (14 en 11), concentrando el resto de los sectores el 40.2% de los ataques.

Check Point Software recomienda inspeccionar cuidadosamente las URLs pasando el cursor antes de hacer clic y comprobar la coherencia entre el nombre mostrado y la dirección de correo real. Tampoco se debe confiar ciegamente en mensajes solo por provenir de dominios internos.

Ante cualquier duda, los empleados deben acceder a Teams o Planner directamente desde las aplicaciones oficiales. Asimismo, es vital reportar inmediatamente cualquier mensaje sospechoso al equipo de ciberseguridad para revocar accesos OAuth y bloquear campañas activas.

Noticias de Empresa

Llega a Villena del viernes 31 de julio al domingo 2 de agosto

La entidad financiera ha concedido nuevos créditos por valor de 435,6 millones de euros para facilitar principalmente la compra de vivienda y la adquisición de productos de consumo a clientes particulares de la Región de Murcia