El 11 de septiembre de 2026, Microsoft alertó de una campaña activa desde mayo en la que varios actores vinculados a ShinyHunters, Helix y otros grupos de extorsión suplantan a servicios corporativos de soporte informático para comprometer cuentas de Microsoft 365. Los atacantes investigan primero a las organizaciones y sus empleados y después contactan con las víctimas por teléfono o mensajería.
Los operadores alegan que es necesario actualizar una passkey, la autenticación multifactor (MFA) o la configuración de inicio de sesión único (SSO) para evitar la pérdida de acceso. A continuación, dirigen a los empleados a páginas de phishing que imitan los portales de Microsoft, en ocasiones mediante SMS enviados a sus teléfonos personales.
Microsoft señala que los atacantes no intentan registrar una passkey. Utilizan estos señuelos para conducir a las víctimas hacia páginas de phishing de tipo adversary-in-the-middle (AiTM) o hacia flujos de autenticación mediante códigos de dispositivo. Estas técnicas permiten capturar credenciales y tokens de sesión, o autorizar aplicaciones OAuth controladas por los atacantes a través de las páginas legítimas de autenticación.
Tras obtener acceso, los actores inspeccionan aplicaciones, perfiles, permisos, roles, métodos de autenticación, sitios de SharePoint, recursos de OneDrive y buzones de correo. Microsoft observó sesiones que permanecieron activas aproximadamente una hora y actividad automatizada mediante Microsoft Graph para enumerar usuarios, grupos, aplicaciones, permisos OAuth, archivos, carpetas y mensajes.
Los atacantes también registran nuevos números de teléfono, aplicaciones autenticadoras y tokens de un solo uso bajo su control para mantener la persistencia y superar futuros desafíos de MFA. Microsoft indica que esta persistencia desaparece después de un restablecimiento completo de credenciales y sesiones.
La fase de recopilación se centra en SharePoint Online y OneDrive for Business, aunque algunas intrusiones también alcanzan Exchange Online mediante acceso basado en API REST. La compañía detectó numerosos eventos de acceso y descarga de archivos, con conexiones que utilizaban el agente de usuario python-httpx. Para reducir las posibilidades de detección, la extracción se prolonga durante horas o días y limita el acceso a menos de 1.000 archivos o correos por hora.
Microsoft atribuye la actividad inicial a varios actores del ecosistema de extorsión, entre ellos Storm-3121 y Storm-3032. La actividad se solapa con operaciones atribuidas por Google Threat Intelligence al clúster UNC6671, relacionado con campañas de ingeniería social telefónica e infraestructura de phishing basada en passkeys.
La información procede de BleepingComputer: https://www.bleepingcomputer.com/news/security/passkey-themed-phishing-attacks-lead-to-microsoft-365-data-theft/.
Fuente: BleepingComputer