Ciberseguridad

Microsoft: llamadas falsas de soporte TI burlan los passkeys

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Microsoft: llamadas falsas de soporte TI burlan los passkeys
Foto: Coolcaesar / Wikimedia Commons (CC BY-SA 4.0)
0 0
XWhatsAppTelegramLinkedIn

La llamada suena rutinaria: alguien de informática necesita que termines de configurar tu passkey, y es urgente. En un informe publicado el 9 de septiembre, Microsoft Security Research describe esa llamada como el primer movimiento de una serie de intrusiones en la nube que, según la compañía, sigue desde mayo de 2026.

De acuerdo con Microsoft, los atacantes contactan primero por teléfono y después envían un enlace —a menudo por SMS al móvil personal— a una página que, en palabras de la empresa, "se parece mucho a una experiencia legítima de inicio de sesión de Microsoft". Otros llegan como mensajes de Teams desde cuentas de compañeros ya tomadas, con dominios del tipo company-name.integratedsso[.]com.

El marco del passkey es sobre todo el relato que cuenta quien llama. "Pese al uso frecuente de señuelos con temática de passkey, el registro del passkey a menudo no es el verdadero objetivo del actor", escribe Microsoft. Lo que la página falsa ejecuta en realidad es phishing de adversario en el medio o un flujo de autenticación por código de dispositivo: ambos entregan al atacante una sesión válida, no una contraseña.

Esto importa porque los passkeys y las peticiones de doble factor se venden como resistentes al phishing, y criptográficamente lo son. El relato de Microsoft apunta al paso de al lado: la persona a la que convencen de aprobar. Una vez dentro, los atacantes hacen permanente el acceso registrando, según la empresa, "un método de MFA bajo su control, normalmente un nuevo número de teléfono, una aplicación de autenticación o un token de contraseña de un solo uso (OTP) por software". Después recorren el inquilino con Microsoft Graph —usuarios, grupos, permisos, sitios y contenido de buzones— antes de descargar en volumen desde SharePoint Online y OneDrive for Business; algunas intrusiones llegan a Exchange Online mediante API REST.

Microsoft atribuye el acceso inicial a Storm-3121, al que vincula con la extorsión de ShinyHunters y Falcon, y a Storm-3032, que describe como una escisión del grupo BlackFile que ahora opera bajo la marca de extorsión Helix. Sus recomendaciones: MFA resistente al phishing mediante acceso condicional, revocación de sesiones y tokens ante un compromiso confirmado, registros de actividad de Microsoft Graph y auditoría de buzones, y formación contra el phishing de voz.

Por separado —Microsoft la presenta como una campaña distinta— The Hacker News informó el 13 de septiembre de que la empresa también reveló más de un millón de correos fraudulentos enviados entre el 3 y el 5 de agosto de 2026: los remitentes suplantaban a directores ejecutivos para pedir transferencias ACH por suscripciones falsas de ServiceNow, sobre todo en empresas estadounidenses de servicios de TI, bienes de consumo, inmobiliario y manufactura.

Lo que Microsoft no ha dicho es el tamaño de la campaña de passkeys. El informe no nombra organizaciones afectadas ni cuenta las cuentas comprometidas. La pregunta abierta es si la táctica se queda en los grupos citados o se vuelve la vía habitual para esquivar la MFA.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.