Una campaña de phishing utiliza documentos PDF protegidos con contraseña para engañar a las víctimas. El objetivo es que ingresen códigos de autenticación en una página legítima de Microsoft. Así, los atacantes pueden acceder a correos electrónicos, archivos de OneDrive y conversaciones de Teams.
13 de agosto de 2026.- Una campaña de phishing detectada por Kaspersky está aprovechando el sistema de autenticación de Microsoft. El objetivo es entrar a cuentas corporativas sin conocer la contraseña de la víctima. Ataque utiliza un código legítimo de inicio de sesión para acceder a información almacenada en Outlook, OneDrive y Microsoft Teams.
El hallazgo se suma a otras campañas identificadas por Kaspersky. En ellas, los ciberdelincuentes han abusado de servicios legítimos como Google Tasks, Google Forms, Bubble y Amazon Simple Email Service. El objetivo es distribuir sus engaños y hacerlos parecer más confiables ante las víctimas.
Esta función permite iniciar sesión en una cuenta de Microsoft desde dispositivos. Se utiliza en equipos donde escribir una contraseña puede ser difícil, como un televisor inteligente. En esos casos, el dispositivo muestra un código. El usuario debe ingresarlo desde un celular o computador para autorizar el acceso.
Los atacantes invirtieron este proceso. Primero, iniciaban una sesión desde su propio dispositivo y obtenían un código válido. Luego, mediante una página de phishing, convencían a la víctima de copiar ese código. Finalmente, le pedían ingresarlo en el sitio oficial de Microsoft.
Cuando la persona completaba la autenticación, en realidad estaba autorizando el acceso solicitado por los ciberdelincuentes.
Para iniciar el engaño, las víctimas recibían un correo que aparentaba provenir de un bufete de abogados. El mensaje incluía un archivo PDF protegido con contraseña. Después de abrirlo, encontraban una supuesta lista de documentos legales. Esta solo podía consultarse mediante un enlace.
El vínculo llevaba inicialmente a una dirección legítima de Microsoft. Sin embargo, sus parámetros habían sido configurados para redirigir al usuario hacia una página fraudulenta. Esta imitaba un portal de consulta de documentos legales.
La página fraudulenta mostraba varios CAPTCHA. Probablemente, estos eran utilizados para evitar que herramientas automatizadas de seguridad detectaran la amenaza. Después de superar estas verificaciones, la víctima llegaba a una página que mostraba un código de un solo uso.
Este código había sido generado previamente por los atacantes. Para ello, habían iniciado el proceso de acceso desde su propio dispositivo. Al hacer clic en el código, este se copiaba automáticamente en el portapapeles.
Inmediatamente después, la persona era enviada a la página oficial de autenticación de Microsoft. Allí se le pedía pegar el código y continuar con el proceso.
El uso de una plataforma legítima hacía que el procedimiento pareciera seguro. Sin embargo, al ingresar el código y completar la autenticación multifactor, la víctima autorizaba la sesión iniciada por los atacantes.
Una vez completado el proceso, los ciberdelincuentes obtenían los tokens de la sesión. Estos son elementos digitales que permiten mantener abierta y autorizada una cuenta. De esta manera, podían acceder a ella sin conocer la contraseña.
Con este acceso, los atacantes podían leer y enviar correos desde el buzón de la víctima. También podían descargar archivos almacenados en OneDrive y consultar conversaciones de Teams.
“Lo más preocupante de esta campaña es que convierte la confianza del usuario en las plataformas oficiales en una ventaja para los atacantes. Una vez que consiguen acceso a la cuenta, el riesgo no se limita al robo de información: pueden hacerse pasar por la víctima, enviar mensajes desde una identidad legítima, acceder a documentos internos y utilizar esa cuenta como punto de entrada para comprometer a otras personas dentro de la organización.
Este tipo de ataque demuestra que una autenticación correctamente completada no siempre significa que el acceso sea seguro. Esto ocurre especialmente cuando el usuario ha sido manipulado para autorizar una sesión iniciada por un tercero”, asegura Leandro Cuozzo, investigadora de seguridad senior en el Equipo Global de Investigación y Análisis para América Latina en Kaspersky.
Para evitar estas vulnerabilidades, los expertos de Kaspersky recomiendan:
La información detallada sobre esta campaña está disponible en un informe publicado en Securelist.
Para conocer más sobre cómo puedes proteger la seguridad personal y empresarial, visita el blog de Kaspersky.
En América Latina, la demanda también mantiene una trayectoria positiva. El mercado de sistemas de…
Aunque tradicionalmente el invierno se asocia al vino tinto, Riccadonna invita a redescubrir la versatilidad…
Pese a la adopción récord de la inteligencia artificial en el mundo y en Chile,…
Con la narración de la actriz mexicana Paulina Gaitán, la producción filmada durante cinco años.…
El gremio de la industria farmacéutica coordinó, junto a sus laboratorios socios, el despacho de…
La personalización, las ediciones limitadas y las herramientas digitales están transformando el envase en un…