Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Hace pocos días, investigadores de Microsoft pusieron sobre la mesa un caso que debería encender las alarmas en cualquier equipo de seguridad: una campaña coordinada que combina phishing, suplantación de identidad dentro del correo y una técnica más sofisticada conocida como adversario‑en‑el‑medio (AitM), dirigida especialmente contra organizaciones del sector energético. Lo llamativo no es tanto la novedad de los métodos como la combinación y la paciencia con la que se ejecutan, aprovechando servicios legítimos como SharePoint para que los engaños parezcan inocuos.
El escenario se repite con una lógica eficaz: primero se compromete una cuenta fiable —normalmente perteneciente a un socio o proveedor— y desde ahí se envían notificaciones de “compartición de documentos” que utilizan la imagen y los flujos habituales de SharePoint. El enlace lleva a un formulario falsificado que pide credenciales; cuando la víctima las entrega, los atacantes no solo se quedan con la contraseña, sino que aprovechan la sesión activa (las cookies) para mantener acceso sin que el propietario se dé cuenta.

Una vez dentro, los atacantes suelen implementar reglas en la bandeja de entrada que borran mensajes entrantes y marcan correos como leídos. Ese truco les permite operar con sigilo: la víctima no ve las alertas ni las respuestas de quienes reciben los correos fraudulentos, y cualquier aviso enviado por terceros puede ser interceptado o eliminado. Con el buzón comprometido, los adversarios lanzan nuevas oleadas de phishing desde una identidad “de confianza”, ampliando rápidamente el alcance de la campaña y afectando tanto a contactos internos como externos.
Microsoft describe este modo de operar como una variante del enfoque “living‑off‑trusted‑sites” (LOTS), que consiste en apoyarse en plataformas legítimas —SharePoint, OneDrive, Google Drive, Confluence, etc.— para que los enlaces maliciosos parezcan verídicos y sortear así controles basados en listas o reputación. Puedes leer el análisis técnico que publicó Microsoft en su blog de seguridad aquí: Multistage AitM phishing and BEC campaign abusing SharePoint.
Este tipo de ataques revela dos verdades incómodas: primero, que cambiar la contraseña no siempre es suficiente; y segundo, que los atacantes esperan y planifican pasos posteriores para permanecer dentro del entorno. Revocar sesiones activas, eliminar reglas creadas por el atacante y verificar cambios en las configuraciones de MFA son tareas imprescindibles tras una intrusión, según la propia Microsoft.
Además, el panorama de la ingeniería social está evolucionando. Okta ha documentado kits de phishing diseñados para campañas de vishing —la estafa por teléfono en la que el atacante se hace pasar por soporte técnico— y que permiten sincronizar lo que el estafador dice por teléfono con lo que el usuario ve en el navegador, controlando en tiempo real el flujo de autenticación. El resultado es una capacidad para neutralizar métodos de autenticación que no sean resistentes al phishing. El informe de Okta sobre estas campañas está disponible aquí: Phishing kits adapt to the script of callers.
Los engaños técnicos también renacen con trucos “básicos” pero efectivos: la inserción de credenciales en URLs (el clásico username:password@dominio) puede usarse para mostrar un dominio conocido antes del símbolo @, aunque el navegador termine conectándose a un dominio malicioso que aparece después del @. Netcraft lo ha documentado y explicado con detalle, recordándonos que la apariencia de una URL puede ser deliberadamente engañosa: Retro phishing: Basic auth URLs make a comeback in Japan.
También siguen en uso las técnicas de homoglifos, donde se sustituyen letras por combinaciones visualmente similares (por ejemplo, “rn” por “m”) para crear dominios que a simple vista parecen legítimos. Netcraft ha contado cómo esta táctica continúa rindiendo frutos para los atacantes, porque muchos usuarios procesan las URLs de forma superficial y no analizan cada carácter: The lowest‑tech homoglyph that won't die.
Frente a todo esto, las recomendaciones no son mágicas, pero sí imprescindibles: las organizaciones deben avanzar hacia métodos de autenticación que resistan phishing —como llaves FIDO2 u otros mecanismos basados en certificados— y desplegar políticas de acceso condicional que respondan a riesgo en tiempo real. Microsoft aconseja además habilitar la evaluación continua de acceso para revocar sesiones y tokens cuando se detecte actividad anómala; la documentación oficial explica cómo funcionan estas capacidades: Security defaults y Continuous access evaluation.
Desde la perspectiva operativa, es fundamental que los equipos de TI y seguridad incluyan en sus procesos la verificación y eliminación de reglas de bandeja, la revocación de sesiones y la auditoría de cambios en MFA. También es imprescindible que exista coordinación con proveedores de identidad y con los equipos de respuesta ante incidentes, porque las medidas aisladas —como un simple restablecimiento de contraseña— pueden no cortar todas las vías de persistencia que ya crearon los atacantes.
Para el usuario individual, conviene mantener algunas precauciones prácticas: desconfiar de correos que soliciten credenciales para “ver un documento”, comprobar la URL real antes de introducir datos, evitar aprobar solicitudes de MFA iniciadas por llamadas o mensajes inesperados y reportar cualquier correo sospechoso al equipo de seguridad. Cuando el engaño llega por teléfono, la sincronización entre lo que el atacante dice y lo que aparece en pantalla es precisamente la clave que permite el fraude; mantener una actitud crítica y verificar por canales oficiales es una barrera simple pero efectiva.

El caso reciente pone en evidencia una tendencia mayor: los atacantes prefieren aprovechar plataformas y servicios de confianza para ganar legitimidad y reducir el coste de montar infraestructura propia. Netcraft ha seguido incidentes similares donde servicios de almacenamiento compartido se usan para distribuir tanto enlaces de phishing como software malicioso, lo que demuestra que la táctica es transversal y persistente: Shared document spam delivers remote access tool.
En resumen, la defensa ya no es solo técnica sino también organizativa y humana. Hace falta una mezcla de controles tecnológicos avanzados y de cultura de seguridad dentro de la empresa para detectar y neutralizar campañas que explotan la confianza entre socios y la ubiquidad de plataformas colaborativas. Los incidentes recientes son un recordatorio: no subestimemos ni la astucia de los atacantes ni la importancia de tareas operativas aparentemente “menores” como revisar reglas de correo o revocar sesiones activas.
Si trabajas en seguridad, revisa las guías técnicas que enlazo arriba y prioriza la implementación de MFA resistente al phishing, políticas de acceso condicional y procesos de remediación que incluyan limpieza de reglas y tokens. Si eres usuario, mantén la sospecha razonable frente a solicitudes inesperadas y consulta siempre por canales oficiales antes de entregar credenciales o aprobar accesos.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...