Microsoft: llamadas falsas de soporte TI burlan los passkeys

La llamada suena rutinaria: alguien de informática necesita que termines de configurar tu passkey, y es urgente. En un informe publicado el 9 de septiembre, Microsoft Security Research describe esa llamada como el primer movimiento de una serie de intrusiones en la nube que, según la compañía, sigue desde mayo de 2026.
De acuerdo con Microsoft, los atacantes contactan primero por teléfono y después envían un enlace —a menudo por SMS al móvil personal— a una página que, en palabras de la empresa, "se parece mucho a una experiencia legítima de inicio de sesión de Microsoft". Otros llegan como mensajes de Teams desde cuentas de compañeros ya tomadas, con dominios del tipo company-name.integratedsso[.]com.
El marco del passkey es sobre todo el relato que cuenta quien llama. "Pese al uso frecuente de señuelos con temática de passkey, el registro del passkey a menudo no es el verdadero objetivo del actor", escribe Microsoft. Lo que la página falsa ejecuta en realidad es phishing de adversario en el medio o un flujo de autenticación por código de dispositivo: ambos entregan al atacante una sesión válida, no una contraseña.
Esto importa porque los passkeys y las peticiones de doble factor se venden como resistentes al phishing, y criptográficamente lo son. El relato de Microsoft apunta al paso de al lado: la persona a la que convencen de aprobar. Una vez dentro, los atacantes hacen permanente el acceso registrando, según la empresa, "un método de MFA bajo su control, normalmente un nuevo número de teléfono, una aplicación de autenticación o un token de contraseña de un solo uso (OTP) por software". Después recorren el inquilino con Microsoft Graph —usuarios, grupos, permisos, sitios y contenido de buzones— antes de descargar en volumen desde SharePoint Online y OneDrive for Business; algunas intrusiones llegan a Exchange Online mediante API REST.
Microsoft atribuye el acceso inicial a Storm-3121, al que vincula con la extorsión de ShinyHunters y Falcon, y a Storm-3032, que describe como una escisión del grupo BlackFile que ahora opera bajo la marca de extorsión Helix. Sus recomendaciones: MFA resistente al phishing mediante acceso condicional, revocación de sesiones y tokens ante un compromiso confirmado, registros de actividad de Microsoft Graph y auditoría de buzones, y formación contra el phishing de voz.
Por separado —Microsoft la presenta como una campaña distinta— The Hacker News informó el 13 de septiembre de que la empresa también reveló más de un millón de correos fraudulentos enviados entre el 3 y el 5 de agosto de 2026: los remitentes suplantaban a directores ejecutivos para pedir transferencias ACH por suscripciones falsas de ServiceNow, sobre todo en empresas estadounidenses de servicios de TI, bienes de consumo, inmobiliario y manufactura.
Lo que Microsoft no ha dicho es el tamaño de la campaña de passkeys. El informe no nombra organizaciones afectadas ni cuenta las cuentas comprometidas. La pregunta abierta es si la táctica se queda en los grupos citados o se vuelve la vía habitual para esquivar la MFA.
Fuentes
- Microsoft Security BlogFuente primaria
- The Hacker NewsSecundaria
Relacionado
Brecha en Revolut: exigen rescate de 10.000 bitcoines
Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
CISA suma 5 fallos explotados; ScreenConnect con CVSS 9,9
Fallo CVSS 10,0 de GitLab explotado: CISA fija el 14 de septiembre
Chrome 153 corrige el 7.º día cero explotado: CVE-2026-87491
Sandworm y Qilin explotan el fallo CVSS 10.0 del FMC de Cisco
IDScan.net confirma la brecha: 153 millones de escaneos
Microsoft corrige dos días cero de Windows ya explotados
Trending now
- Zverev vence a Shelton en cuatro sets y gana el US Open
- VW Mission Efficiency logra un Cx récord de 0,158
- Marvel's Wolverine llega a PS5 con un Metascore de 77
- Brecha en Revolut: exigen rescate de 10.000 bitcoines
- El oleoducto saudí, semanas parado; el Brent supera 107 $
- El bono de EE. UU. a 10 años toca el 5,014 % y recae al 4,94 %
- El diésel en EE. UU. marca un récord de 6,23 dólares
- Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
Comments
No comments yet. Be the first.