Alerta: Atacantes usan phishing de passkeys para robar cuentas Microsoft

Alerta: Atacantes usan phishing de passkeys para robar cuentas Microsoft
Alerta: Atacantes usan phishing de passkeys para robar cuentas Microsoft

Si usas Microsoft 365, OneDrive o cualquier servicio en la nube de Microsoft, prestá atención. Hace poco la compañía divulgó detalles de dos campañas de ataque sofisticadas donde los delincuentes cibernéticos están usando tácticas que parecen sacadas de un manual de ingeniería social: phishing de passkeys, suplantación de CEO y acceso no autorizado a datos sensibles. Y sí, esto también te afecta a vos en Argentina y en toda América Latina.

¿Qué pasó?

Microsoft reportó dos campañas coordinadas de ataque. La primera fue particularmente agresiva: entre el 3 y el 5 de agosto de 2026, los atacantes enviaron más de un millón de emails fraudulentos suplantando a directores ejecutivos (CEO) de empresas. Usaron infraestructura de terceros para distribuir estas estafas financieras, lo que les permitió evadir algunos filtros de seguridad tradicionales.

Pero lo más preocupante viene en la segunda campaña: los delincuentes utilizaron phishing enfocado en passkeys —ese sistema de autenticación sin contraseña que se suponía que era más seguro— para comprometer cuentas en la nube. Una vez dentro, exfiltraron datos sensibles sin que los usuarios se dieran cuenta. Es como si te abrieran la puerta de tu casa con una llave falsa y vos ni te enteraras que estuvieron adentro.

Lo que hace estas campañas especialmente peligrosas es que los atacantes aprovecharon el trust (confianza) que la gente tiene en herramientas legítimas de Microsoft y en la credibilidad de un aparente CEO. Es ingeniería social de alta precisión.

¿Por qué importa en Argentina y América Latina?

En la región, la adopción de herramientas en la nube de Microsoft es cada vez mayor. Desde pequeñas empresas hasta grandes corporaciones, confían en Microsoft 365 para guardar información crítica: datos financieros, documentos legales, información de clientes. Si tu empresa o tu cuenta personal se ve comprometida, no solo perdés datos: podés enfrentar fraude, robo de identidad o extorsión.

Además, muchas pymes en Argentina, Uruguay, Chile y otros países de la región no tienen equipos de ciberseguridad dedicados. Un ataque así puede pasar desapercibido durante semanas o meses, dando a los atacantes tiempo de sobra para robar todo lo que necesiten. Y con el dólar como está, los costos de recuperarse de un incidente de seguridad pueden ser devastadores.

¿Qué se recomienda?

Para usuarios individuales:

  • Habilitá autenticación multifactor (MFA) en tu cuenta Microsoft ahora mismo, no mañana. Sí, los passkeys parecen seguros, pero usá capas adicionales de protección.
  • Desconfía de emails que te piden confirmar identidad o hacer clic en links, incluso si parecen venir de un CEO o persona de confianza. Llamá directamente a la persona para verificar.
  • Revisá la actividad reciente de tu cuenta en account.microsoft.com y buscá sesiones iniciadas que no reconozcas.
  • Usá contraseñas únicas y robustas para cada servicio. Un gestor de contraseñas te va a salvar la vida.

Para empresas:

  • Implementá políticas de autenticación condicional en Azure AD para detectar logins sospechosos (desde ubicaciones extrañas o a horas inusuales).
  • Entrená a tu equipo en reconocimiento de phishing. Esto sigue siendo el vector de ataque número uno.
  • Hacé auditorías de permisos en la nube: ¿todos los usuarios realmente necesitan acceso a esa información?
  • Monitoreá los logs de acceso a datos sensibles. Si ves descargas masivas de archivos fuera de horario, es una bandera roja.
  • Considerá usar herramientas CASB (Cloud Access Security Brokers) para tener visibilidad y control adicional.

El futuro de la seguridad no es confiar en una sola tecnología —ni siquiera en los passkeys— sino en defensa en profundidad. Varias capas, múltiples controles, y gente capacitada que sepa detectar cuando algo no huele bien.


Fuente: The Hacker News

Read more