Los ataques a Microsoft 365 están avanzando más allá de las contraseñas
Una campaña de rociado de contraseñas de 81 millones de intentos, herramientas de phishing como servicio y el robo de tokens OAuth muestran por qué la defensa de la identidad debe cubrir todo el flujo de inicio de sesión.
Imagen de apoyo: Inicio de sesión de Microsoft 365 y contexto de identidad en la nube.
Los ataques a la identidad de Microsoft 365 fueron otro tema importante esta semana. Los informes públicos describieron una agresiva campaña de pulverización de contraseñas que generó más de 81 millones de intentos de inicio de sesión contra entornos de Microsoft 365 en dos semanas. El mismo ciclo de noticias incluyó la investigación de Cisco Talos sobre ARToken, una plataforma de phishing como servicio conectada al estilo EvilTokens de phishing de Microsoft 365, e informes sobre técnicas ConsentFix y ClickFix que pueden robar tokens mediante mensajes falsos y flujos OAuth.
El mensaje es simple: los atacantes ya no solo están adivinando contraseñas. Están atacando el propio proceso de autenticación.
El modelo antiguo es demasiado estrecho
Muchas organizaciones todavía piensan en la seguridad de las cuentas como un problema de contraseña más MFA. Ese modelo no refleja cómo ocurren realmente las intrusiones modernas en Microsoft 365.
Los atacantes pueden rociar contraseñas a gran escala para encontrar cuentas débiles. Pueden usar phishing de adversario-en-el-medio para capturar cookies de sesión. Pueden engañar a los usuarios para que aprueben el consentimiento de OAuth. Pueden abusar de los flujos de código de dispositivo. Pueden usar mensajes falsos del navegador o instrucciones de soporte falsas para hacer que la víctima realice voluntariamente la parte peligrosa.
En otras palabras, la ruta de compromiso de la cuenta ya no es un solo cuadro de inicio de sesión. Es una cadena de decisiones de identidad, navegador, consentimiento, token y sesión.
Por qué la MFA es necesaria pero no suficiente
La MFA todavía importa. Bloquea enormes volúmenes de abuso básico de credenciales. Pero no toda la MFA es igual.
Los códigos SMS, las aprobaciones push sin coincidencia de número y las contraseñas de un solo uso pueden ser suplantadas o manipuladas socialmente. El robo de tokens puede eludir la necesidad de repetir la MFA si el atacante captura una sesión válida. El abuso de OAuth puede otorgar acceso sin robar ninguna contraseña.
Es por eso que los programas de identidad necesitan avanzar hacia MFA resistente al phishing, acceso condicional, confianza en dispositivos y monitoreo continuo de sesiones.
Qué priorizar
Los defensores de Microsoft 365 deberían centrarse en controles que interrumpan toda la cadena de ataque.
- Requerir MFA resistente al phishing para administradores, usuarios de finanzas, ejecutivos y roles de alto riesgo.
- Deshabilitar la autenticación heredada y los protocolos no utilizados.
- Revisar las políticas de consentimiento de aplicaciones OAuth.
- Alertar sobre concesiones de consentimiento inusuales, nuevas reglas de buzón, reenvíos sospechosos, viajes imposibles y nuevos registros de dispositivos.
- Usar políticas de acceso condicional que tengan en cuenta el cumplimiento del dispositivo, la ubicación, el riesgo y el comportamiento de la sesión.
- Capacitar a los usuarios sobre phishing mediante códigos de dispositivo, avisos de ClickFix e instrucciones falsas del navegador.
- Monitorear patrones de ataque de pulverización de contraseñas distribuidos en muchas IP de origen.
La conclusión empresarial
Microsoft 365 no es solo correo electrónico. Son documentos, Teams, SharePoint, identidad, calendarios, archivos e historial de procesos empresariales. Una cuenta comprometida puede convertirse en un punto de entrada a la memoria de la empresa.
Esta semana muestra por qué la seguridad de la identidad debe ser tratada como una disciplina de detección y respuesta, no solo como una configuración de inicio de sesión.
Fuentes
- Microsoft - Documentación de Acceso Condicional
- Microsoft - Guía de OAuth 2.0 ROPC
- Cisco Talos - ARToken: Dentro de un panel de afiliados de EvilTokens que apunta a Microsoft 365 (1 de julio de 2026)
- The Hacker News - Malware Umbrij Vinculado a ToddyCat Abusa de OAuth para Acceder a Gmail a través de la API de Google (2 de julio de 2026)