• Nosotros
domingo, agosto 16, 2026
  • Login
Gadgerss
  • Noticias
    • Software
    • Estadisticas
    • Regulación
    • Tarifas
    • Competencia
    • Seguridad
    • Rumor
    • Internet
    • Telecomunicaciones
    • Aplicaciones
    • Sistemas Operativos
    • Entretenimiento
    • Entrevistas
    • Perú
  • Gamers
  • Aprende
    • Tips
    • Tutoriales
  • Dispositivos
    • Cámaras
    • Computadoras
    • Smartphones
    • Smartwatch
    • Tablets
    • Teléfonos
    • Televisores
  • Reseñas
  • Unboxing
  • Todos los Post
  • SpeedTest
Sin resultados
Ver todos los resultados
  • Noticias
    • Software
    • Estadisticas
    • Regulación
    • Tarifas
    • Competencia
    • Seguridad
    • Rumor
    • Internet
    • Telecomunicaciones
    • Aplicaciones
    • Sistemas Operativos
    • Entretenimiento
    • Entrevistas
    • Perú
  • Gamers
  • Aprende
    • Tips
    • Tutoriales
  • Dispositivos
    • Cámaras
    • Computadoras
    • Smartphones
    • Smartwatch
    • Tablets
    • Teléfonos
    • Televisores
  • Reseñas
  • Unboxing
  • Todos los Post
  • SpeedTest
Sin resultados
Ver todos los resultados
Gadgerss
Sin resultados
Ver todos los resultados

Kaspersky: Ciberdelincuentes aprovechan Microsoft Authenticator para entrar a cuentas corporativas

Una campaña de phishing utiliza documentos PDF protegidos con contraseña para engañar a las víctimas y hacer que ingresen códigos de autenticación en una página legítima de Microsoft. Así, los atacantes pueden acceder a correos electrónicos, archivos de OneDrive y conversaciones de Teams

Gadgerss Por Gadgerss
16 agosto, 2026
En Seguridad
0
Kaspersky: Ciberdelincuentes aprovechan Microsoft Authenticator para entrar a cuentas corporativas
Comparte en FacebookComparte on TwitterComparte en LinkedInComparte en WhatsAppComparte por Email

Una campaña de phishing detectada por Kaspersky está aprovechando el sistema de autenticación de Microsoft para entrar a cuentas corporativas sin necesidad de conocer la contraseña de la víctima. El ataque utiliza un código legítimo de inicio de sesión para obtener acceso a información almacenada en Outlook, OneDrive y Microsoft Teams.

El hallazgo se suma a otras campañas identificadas por Kaspersky en las que los ciberdelincuentes han abusado de servicios legítimos como Google Tasks, Google Forms, Bubble y Amazon Simple Email Service para distribuir sus engaños y hacerlos parecer más confiables ante las víctimas.

Para realizar el ataque, los ciberdelincuentes abusaron de una función de Microsoft conocida como OAuth 2.0 Device Authorization Grant, también llamada flujo de código de dispositivo. Esta función permite iniciar sesión en una cuenta de Microsoft desde dispositivos en los que escribir una contraseña puede ser difícil, como un televisor inteligente. En esos casos, el dispositivo muestra un código que el usuario debe ingresar desde un celular o computador para autorizar el acceso.

Los atacantes invirtieron este proceso: iniciaban una sesión desde su propio dispositivo y obtenían un código válido. Luego, mediante una página de phishing, convencían a la víctima de copiar ese código e ingresarlo en el sitio oficial de Microsoft. Cuando la persona completaba la autenticación, en realidad estaba autorizando el acceso solicitado por los ciberdelincuentes.

Para iniciar el engaño, las víctimas recibían un correo que aparentaba provenir de un bufete de abogados e incluía un archivo PDF protegido con contraseña. Después de abrirlo, encontraban una supuesta lista de documentos legales que solo podía consultarse mediante un enlace.

También te puede interesar

Día del Niño: cómo elegir un parlante portátil según la forma de escuchar música

Xiaomi invita a creadores peruanos a participar en los Xiaomi Imagery Global Awards

La implementación de Inteligencia Artificial en la banca reduce costos operativos hasta en un 60%

LG lleva el arte de Bob Ross a sus televisores con una colección exclusiva en LG Gallery+

Día del Niño en la era digital: La inteligencia artificial como apoyo

Conoce más del HONOR Robot Phone, primer smartphone con gimbal integrado

El vínculo llevaba inicialmente a una dirección legítima de Microsoft, pero sus parámetros habían sido configurados para redirigir después al usuario hacia una página fraudulenta que imitaba un portal de consulta de documentos. El enlace incluido en el PDF redirige al usuario desde la plataforma de Microsoft hacia una página de phishing que imita un portal de documentos legales.

La página fraudulenta mostraba varios CAPTCHA, probablemente utilizados para evitar que herramientas automatizadas de seguridad detectaran la amenaza. Después de superar estas verificaciones, la víctima llegaba a una página que mostraba un código de un solo uso.

Este código había sido generado previamente por los atacantes al iniciar el proceso de acceso desde su propio dispositivo. Al hacer clic en el código, este se copiaba automáticamente en el portapapeles. Inmediatamente después, la persona era enviada a la página oficial de autenticación de Microsoft, donde se le pedía pegarlo y continuar con el proceso.

El uso de una plataforma legítima hacía que el procedimiento pareciera seguro. Sin embargo, al ingresar el código y completar la autenticación multifactor, la víctima autorizaba la sesión que los atacantes habían iniciado.

Una vez completado el proceso, los ciberdelincuentes obtenían los tokens de la sesión, es decir, los elementos digitales que permiten mantener abierta y autorizada una cuenta. De esta manera, podían acceder a ella sin conocer la contraseña.

Con este acceso, los atacantes podían leer y enviar correos desde el buzón de la víctima, descargar archivos almacenados en OneDrive y consultar conversaciones de Teams. Una cuenta comprometida también podía utilizarse para suplantar al empleado y enviar nuevos mensajes fraudulentos a compañeros, clientes o proveedores.

“Lo más preocupante de esta campaña es que convierte la confianza del usuario en las plataformas oficiales en una ventaja para los atacantes. Una vez que consiguen acceso a la cuenta, el riesgo no se limita al robo de información: pueden hacerse pasar por la víctima, enviar mensajes desde una identidad legítima, acceder a documentos internos y utilizar esa cuenta como punto de entrada para comprometer a otras personas dentro de la organización. Este tipo de ataque demuestra que una autenticación correctamente completada no siempre significa que el acceso sea seguro, especialmente cuando el usuario ha sido manipulado para autorizar una sesión iniciada por un tercero”, asegura Leandro Cuozzo, investigadora de seguridad senior en el Equipo Global de Investigación y Análisis para América Latina en Kaspersky.

Para evitar estas vulnerabilidades, los expertos de Kaspersky recomiendan:

  • Desconfíe de solicitudes inesperadas que incluyan códigos de acceso. Nunca copie ni ingrese un código de autenticación si usted no inició personalmente el proceso de inicio de sesión, incluso cuando la página abierta pertenezca oficialmente a Microsoft.
  • Verifique por otro canal cualquier comunicación legal o corporativa. Antes de abrir archivos protegidos con contraseña o acceder a documentos mediante enlaces, confirme directamente con la organización o el remitente que el mensaje sea legítimo.
  • Revise la necesidad del flujo de código de dispositivo. Las empresas deben determinar si este mecanismo es indispensable para sus operaciones, deshabilitarlo cuando no sea necesario y supervisar accesos, permisos y sesiones inusuales en las cuentas corporativas.
  • Utilice soluciones de seguridad que detecten correos y enlaces maliciosos. Herramientas como Kaspersky Security for Mail Server ayudan a proteger los entornos corporativos, mientras que Kaspersky Premium incorpora funciones antiphishing para los usuarios individuales.

La información detallada sobre esta campaña está disponible en un informe publicado en Securelist.

Relacionado

En este artículo: ciberdelincuentesCuentas corporativasKasperskyMicrosoft AuthenticatorNota de Prensa
CompartirTweetCompartirEnviarEnviar
Post Previo

Xiaomi invita a creadores peruanos a participar en los Xiaomi Imagery Global Awards

Siguiente Post

Día del Niño: cómo elegir un parlante portátil según la forma de escuchar música

Gadgerss

Gadgerss

Gadgerss.com es un blog peruano dedicado a la tecnología . En este blog encontrarás artículos sobre gadgets, electrónica de consumo, ciencia y tecnología en general.

ArtículosRelacionados

Día mundial de la contraseña: Seis consejos esenciales para mantener protegido tu smartphone
Seguridad

Kaspersky: El celular ya desplazó al computador, pero la seguridad digital no avanza al mismo ritmo

Por Gadgerss
14 agosto, 2026
Deepfakes con IA llevan las estafas románticas a un nuevo nivel
Seguridad

Deepfakes con IA llevan las estafas románticas a un nuevo nivel

Por Gadgerss
14 agosto, 2026
Web scraping: qué es, cómo funciona y cuándo es legal
Seguridad

Web scraping: qué es, cómo funciona y cuándo es legal

Por Gadgerss
14 agosto, 2026
Siguiente Post
Día del Niño: cómo elegir un parlante portátil según la forma de escuchar música

Día del Niño: cómo elegir un parlante portátil según la forma de escuchar música

Deja un comentarioCancelar respuesta

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Podcast

Síguenos en Google News

Gadgerss en Google News

Últimas noticias

Día del Niño: cómo elegir un parlante portátil según la forma de escuchar música

Día del Niño: cómo elegir un parlante portátil según la forma de escuchar música

16 agosto, 2026
Kaspersky: Ciberdelincuentes aprovechan Microsoft Authenticator para entrar a cuentas corporativas

Kaspersky: Ciberdelincuentes aprovechan Microsoft Authenticator para entrar a cuentas corporativas

16 agosto, 2026

Última reseña

Reseña del Samsung Galaxy A27 5G

Samsung Galaxy A27 5G

El Samsung Galaxy A27 5G es un smartphone que ofrece una S/1399
Reseña Xiaomi Redmi Pad 2 9.7”

Xiaomi Redmi Pad 2 9.7”

La Xiaomi Redmi Pad 2 9.7” es una tablet que ofrece S/649
Reseña del Samsung Galaxy A57 5G

Samsung Galaxy A57 5G

El Samsung Galaxy A57 5G es un smartphone que consolida la S/1599
Gadgerss

Gadgerss.com es un blog peruano dedicado íntegramente a la tecnología, fundado en febrero de 2012, con su primera publicación realizada el día 26 de ese mismo mes.

Categorías

Lo más popular

  • Averigua cuántas líneas móviles están registradas a tu nombre
    Averigua cuántas líneas móviles están registradas a tu nombre
  • Conoce más del HONOR Robot Phone, primer smartphone con gimbal integrado
    Conoce más del HONOR Robot Phone, primer smartphone con gimbal integrado
  • Gaming Fest: gamers de Lima podrán competir gratis en torneos de Dota 2, Valorant y más
    Gaming Fest: gamers de Lima podrán competir gratis en torneos de Dota 2, Valorant y más
  • Lenovo presenta el trimestre más sólido de su historia: la estrategia de IA híbrida impulsa el crecimiento
    Lenovo presenta el trimestre más sólido de su historia: la estrategia de IA híbrida impulsa el crecimiento
  • Día del Niño 2026: así cambia el juego según cada etapa del desarrollo infantil
    Día del Niño 2026: así cambia el juego según cada etapa del desarrollo infantil

Post por mes

Temas

5G Acer AMD analisis Android Apple ASUS Bitdefender ciberseguridad Claro Disney Entel Eset Ford Google Honor HP Huawei IA IBM Intel Inteligencia Artificial Kaspersky lenovo LG Microsoft Motorola Movistar Nota de Prensa Notas de prensa Nube Nvidia Oppo Perú reseña review Samsung Seguridad smartphone Sony tecnología Telefónica Transformación Digital unboxing Xiaomi

Últimas reseñas

Reseña del Samsung Galaxy A27 5G

Samsung Galaxy A27 5G

El Samsung Galaxy A27 5G es un smartphone que ofrece una S/1399
Reseña Xiaomi Redmi Pad 2 9.7”

Xiaomi Redmi Pad 2 9.7”

La Xiaomi Redmi Pad 2 9.7” es una tablet que ofrece S/649
Reseña del Samsung Galaxy A57 5G

Samsung Galaxy A57 5G

El Samsung Galaxy A57 5G es un smartphone que consolida la S/1599
  • Nosotros

© 2025 Gadgerss.

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In
Sin resultados
Ver todos los resultados
  • Noticias
    • Software
    • Estadisticas
    • Regulación
    • Tarifas
    • Competencia
    • Seguridad
    • Rumor
    • Internet
    • Telecomunicaciones
    • Aplicaciones
    • Sistemas Operativos
    • Entretenimiento
    • Entrevistas
    • Perú
  • Gamers
  • Aprende
    • Tips
    • Tutoriales
  • Dispositivos
    • Cámaras
    • Computadoras
    • Smartphones
    • Smartwatch
    • Tablets
    • Teléfonos
    • Televisores
  • Reseñas
  • Unboxing
  • Todos los Post
  • SpeedTest

© 2025 Gadgerss.

Usamos cookies como todo el mundo. Si quieres seguir disfrutando de estos fantásticos contenidos debes aceptarlas.