Phishing con señuelos de passkeys facilita el robo de datos de Microsoft 365

Microsoft alerta de campañas de ingeniería social vinculadas a ShinyHunters, Helix y otros grupos de extorsión que usan señuelos sobre passkeys y SSO para comprometer cuentas corporativas y extraer datos de Microsoft 365.

Ataques
Phishing con señuelos de passkeys facilita el robo de datos de Microsoft 365

El 11 de septiembre de 2026, Microsoft alertó de una campaña activa desde mayo en la que varios actores vinculados a ShinyHunters, Helix y otros grupos de extorsión suplantan a servicios corporativos de soporte informático para comprometer cuentas de Microsoft 365. Los atacantes investigan primero a las organizaciones y sus empleados y después contactan con las víctimas por teléfono o mensajería.

Los operadores alegan que es necesario actualizar una passkey, la autenticación multifactor (MFA) o la configuración de inicio de sesión único (SSO) para evitar la pérdida de acceso. A continuación, dirigen a los empleados a páginas de phishing que imitan los portales de Microsoft, en ocasiones mediante SMS enviados a sus teléfonos personales.

Microsoft señala que los atacantes no intentan registrar una passkey. Utilizan estos señuelos para conducir a las víctimas hacia páginas de phishing de tipo adversary-in-the-middle (AiTM) o hacia flujos de autenticación mediante códigos de dispositivo. Estas técnicas permiten capturar credenciales y tokens de sesión, o autorizar aplicaciones OAuth controladas por los atacantes a través de las páginas legítimas de autenticación.

Tras obtener acceso, los actores inspeccionan aplicaciones, perfiles, permisos, roles, métodos de autenticación, sitios de SharePoint, recursos de OneDrive y buzones de correo. Microsoft observó sesiones que permanecieron activas aproximadamente una hora y actividad automatizada mediante Microsoft Graph para enumerar usuarios, grupos, aplicaciones, permisos OAuth, archivos, carpetas y mensajes.

Los atacantes también registran nuevos números de teléfono, aplicaciones autenticadoras y tokens de un solo uso bajo su control para mantener la persistencia y superar futuros desafíos de MFA. Microsoft indica que esta persistencia desaparece después de un restablecimiento completo de credenciales y sesiones.

La fase de recopilación se centra en SharePoint Online y OneDrive for Business, aunque algunas intrusiones también alcanzan Exchange Online mediante acceso basado en API REST. La compañía detectó numerosos eventos de acceso y descarga de archivos, con conexiones que utilizaban el agente de usuario python-httpx. Para reducir las posibilidades de detección, la extracción se prolonga durante horas o días y limita el acceso a menos de 1.000 archivos o correos por hora.

Microsoft atribuye la actividad inicial a varios actores del ecosistema de extorsión, entre ellos Storm-3121 y Storm-3032. La actividad se solapa con operaciones atribuidas por Google Threat Intelligence al clúster UNC6671, relacionado con campañas de ingeniería social telefónica e infraestructura de phishing basada en passkeys.

La información procede de BleepingComputer: https://www.bleepingcomputer.com/news/security/passkey-themed-phishing-attacks-lead-to-microsoft-365-data-theft/.

Fuente: BleepingComputer

Compartir

WhatsApp X Telegram Email