Al utilizar este sitio, aceptas nuestra Política de Privacidad, los Términos y Condiciones y la Política de Cookies.
Aceptar
Núñez Tech | Medio digital de tecnologíaNúñez Tech | Medio digital de tecnologíaNúñez Tech | Medio digital de tecnología
  • Noticias
    • Inteligencia Artificial
    • Lanzamientos
    • Ciberseguridad
    • Dispositivos
    • Redes Sociales
    • Espacio
  • Guías
    • Android
    • Windows
    • Web y Software
  • Curiosidades
  • Gadgets
    • Recomendaciones y Compras
  • Aplicaciones
  • videos
  • Guardados
Search
  • Contacto
  • Política de Cookies
  • Políticas de Privacidad y Compromiso de Transparencia
  • Sobre nosotros
  • Términos y Condiciones de Uso
© [year] Núñez Tech. Todos los derechos reservados.
Leyendo: Phishing en Microsoft: así roban cuentas sin robar contraseñas
Compartir
Ajustador de fuenteAa
Núñez Tech | Medio digital de tecnologíaNúñez Tech | Medio digital de tecnología
Ajustador de fuenteAa
  • Noticias
  • Guías
  • Curiosidades
  • Gadgets
  • Aplicaciones
  • videos
  • Guardados
Search
  • Noticias
    • Inteligencia Artificial
    • Lanzamientos
    • Ciberseguridad
    • Dispositivos
    • Redes Sociales
    • Espacio
  • Guías
    • Android
    • Windows
    • Web y Software
  • Curiosidades
  • Gadgets
    • Recomendaciones y Compras
  • Aplicaciones
  • videos
  • Guardados
Síguenos
Ciberseguridad

Phishing en Microsoft: así roban cuentas sin robar contraseñas

Última actualización: 04/08/2026 6:53 PM
Jesús Núñez - Jesús Núñez
Publicado: 04/08/2026
Compartir
Portátil con pantalla de login de Microsoft y smartphone con icono de alerta roja, ilustrando el phishing de consentimiento en Microsoft 365.
Compartir

Olvida el candado verde, el dominio bien escrito y la ortografía perfecta como señales de alerta. Una campaña de phishing detectada entre junio y julio de 2026 llevó a las víctimas hasta una página de inicio de sesión auténtica de Microsoft, alojada en login.microsoftonline.com, y aun así logró comprometer sus cuentas.

Índice del artículo
  • Un correo que parece salir de tu propia empresa
  • Por qué ni el candado ni el doble factor te salvan aquí
  • El verdadero problema no es la vigilancia del usuario, es el permiso que puede pedir cualquier aplicación

El equipo de investigación de correo de Check Point identificó más de 200 correos de phishing dirigidos a usuarios de unas 120 organizaciones en distintos países. El objetivo no era robar una contraseña, sino conseguir que la propia víctima autorizara el acceso a su cuenta.

- Publicidad -

Un correo que parece salir de tu propia empresa

El anzuelo era una notificación falsa de Microsoft Teams disfrazada de aviso de Microsoft Planner. El remitente aparecía como “There’s New Activity On Team”, el asunto mencionaba tres mensajes enviados por Recursos Humanos y el cuerpo hablaba de una actualización de nómina y beneficios, junto con un contador de cuatro tareas pendientes.

Un detalle delataba el engaño a ojos entrenados: todos los enlaces del correo, incluidos ambos botones de acción, redirigían a la misma dirección, y el remitente visible pertenecía a la organización del propio destinatario, como si el mensaje se hubiera enviado a sí mismo.

Pero ese detalle no importa si el usuario hace clic. El enlace abre una URL de autorización OAuth legítima de Microsoft. Al iniciar sesión, aparece un aviso solicitando aprobar permisos para una aplicación, en nombre propio o de toda la organización.

Por qué ni el candado ni el doble factor te salvan aquí

Si la víctima acepta, Microsoft redirige el navegador a la dirección indicada por la propia solicitud de autorización, que en esta campaña apuntaba a un endpoint de AWS API Gateway controlado por los atacantes. Ahí llega el código de autorización, que después se canjea por acceso real a correo, archivos, Teams, SharePoint, OneDrive y calendario.

- Publicidad -

En ningún momento se roba una contraseña. Tampoco hay una página falsa que detectar: dominio, certificado y diseño son genuinamente de Microsoft. La autenticación multifactor, pensada para proteger el inicio de sesión, no interviene en absoluto porque el atacante nunca necesita las credenciales; se limita a recoger un permiso que el propio usuario concedió con su sesión ya válida. Esta técnica se conoce como consent phishing o phishing de consentimiento.

Es un enfoque distinto al de plataformas de phishing como servicio, por ejemplo Kali365, que suelen centrarse en robar cookies de sesión o tokens OAuth existentes. Aquí, en cambio, el atacante obtiene algo más duradero: una autorización activa que puede sobrevivir incluso a un cambio de contraseña posterior. Núñez Tech ya había detallado el funcionamiento de Kali365 como referencia del ecosistema de phishing dirigido a cuentas corporativas de Microsoft.

El verdadero problema no es la vigilancia del usuario, es el permiso que puede pedir cualquier aplicación

Las guías de seguridad tradicionales entrenan a los empleados para revisar la URL, buscar el candado y detectar dominios mal escritos. Ninguna de esas señales sirve cuando no hay nada falsificado que detectar. El punto débil se traslada de “¿esto es una web falsa?” a “¿debería esta aplicación tener acceso a mis archivos y mi correo?”, una pregunta que la mayoría de usuarios nunca se ha planteado antes de hacer clic en “Aceptar”.

Check Point confirma que la campaña concreta ya no está activa, pero advierte que la técnica se ha comoditizado durante 2026 hasta convertirse en un servicio de alquiler para otros grupos. Eso implica que variantes similares, con distintos disfraces de correo, seguirán apareciendo mientras el consentimiento de aplicaciones siga siendo tan fácil de solicitar como de conceder.

Phishing en Microsoft: así roban cuentas sin robar contraseñas

Lo que deberían revisar hoy mismo los administradores, no los usuarios

Depender de que cada empleado escrutine cada pantalla de consentimiento es una apuesta perdida a largo plazo. La medida con más impacto real está en manos de los administradores de Microsoft Entra: restringir qué aplicaciones pueden solicitar permisos y a qué nivel de acceso, en lugar de dejar esa decisión abierta a cualquier usuario final. Mientras esa configuración por defecto siga siendo permisiva en tantas organizaciones, el consent phishing seguirá siendo, para los atacantes, más rentable que forzar una contraseña.

ETIQUETADO:CiberseguridadMicrosoftMicrosoft 365OAuthphishing
Compartir este artículo
Facebook Copiar enlace Imprimir
Compartir
PorJesús Núñez
Jesús Núñez
Seguir:
Jesús Núñez es el fundador y director de nuneztech.pro, medio digital de actualidad y análisis tecnológico, y creador del repositorio de herramientas nunezapps.com. Con una comunidad global que supera los 230,000 seguidores en Instagram y YouTube, su contenido y creaciones han generado impacto en el sector, siendo destacado en medios internacionales como Mundo Deportivo.
Artículo anterior Mano sosteniendo un smartphone con la función @todos de WhatsApp activa en un chat grupal familiar, mostrando una encuesta y un subgrupo creado. WhatsApp lanza @Todos: así cambian tus chats grupales
Artículo siguiente Smartphone mostrando un vídeo corto estilo TikTok con un castillo Disney, junto a los logos de TikTok y Disney+ unidos por un remolino de luz Disney ficha a TikTok tras el fracaso de su acuerdo con Sora
- Patrocinado -
Ad image

Últimos artículos

Antena Starlink sobre el techo de una vivienda con torres de telefonía celular tradicional al fondo durante el atardecer, simbolizando la competencia con AT&T, Verizon y T-Mobile
Starlink Mobile promete superar a AT&T, Verizon y T-Mobile en EE.UU.
Noticias
Smartphone mostrando un vídeo corto estilo TikTok con un castillo Disney, junto a los logos de TikTok y Disney+ unidos por un remolino de luz
Disney ficha a TikTok tras el fracaso de su acuerdo con Sora
Redes Sociales
Mano sosteniendo un smartphone con la función @todos de WhatsApp activa en un chat grupal familiar, mostrando una encuesta y un subgrupo creado.
WhatsApp lanza @Todos: así cambian tus chats grupales
Redes Sociales
Persona hablando cerca de un celular con micrófono activado que muestra anuncios de comida y juguetes para gatos
¿Tu celular te escucha? El experimento de los “anuncios de comida para gatos”
Curiosidades

Te puede interesar

Computadora portátil sobre un escritorio con gráficos de ciberseguridad en la pantalla y el logotipo de Microsoft al fondo.
Inteligencia Artificial

Microsoft lanza su primer modelo de IA para ciberseguridad y un sistema de agentes para blindar empresas

Jesús Núñez
4 Min de lectura
Pantalla de teléfono Android mostrando una llamada entrante de número desconocido con advertencia de posible spam y estafa en Colombia.
Ciberseguridad

Alerta en Android: El ajuste obligatorio que debes activar en Colombia para evitar estafas

Jesús Núñez
3 Min de lectura
Estafa de clonación de voz con inteligencia artificial usando redes sociales y mensajes falsos en un teléfono móvil
Noticias

Clonación de voz con IA: la nueva estafa de 2026 que usa tus redes sociales

Jesús Núñez
5 Min de lectura
//

Tecnología sin complicaciones: noticias, tendencias y herramientas para tu día a día.

Legal

  • Contacto
  • Política de Cookies
  • Políticas de Privacidad y Compromiso de Transparencia
  • Sobre nosotros
  • Términos y Condiciones de Uso
Núñez Tech | Medio digital de tecnologíaNúñez Tech | Medio digital de tecnología
Síguenos
© 2026 Núñez Tech. Todos los derechos reservados.
Nombre de usuario o correo electrónico
Contraseña

¿Olvidaste tu contraseña?