ESCRÍBENOS: contacto@techplanet.es

Tech Planet

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS
  • Inicio
  • Noticias
  • Grupos ligados a ShinyHunters usan señuelos de passkeys contra Microsoft 365

Grupos ligados a ShinyHunters usan señuelos de passkeys contra Microsoft 365

Llave cristalina con haces de luz atravesando una pantalla digital, rodeada de paneles de vidrio en tonos azules. Imagen generada con IA.
sábado, 12 septiembre 2026 / Publicado en Noticias

Grupos ligados a ShinyHunters usan señuelos de passkeys contra Microsoft 365

Microsoft ha publicado un aviso sobre una campaña de ingeniería social que usa las passkeys como excusa para comprometer cuentas corporativas. Según BleepingComputer, la compañía atribuye la actividad a varios actores que operan en el mismo ecosistema de extorsión, entre ellos los grupos que rastrea como Storm-3121 y Storm-3032.

La actividad se observa desde mayo de 2026 y sigue un patrón concreto: los atacantes investigan primero a la organización y a sus empleados, y después llaman o escriben haciéndose pasar por el servicio de soporte informático interno. Dicen a la víctima que debe actualizar con urgencia una passkey, la autenticación multifactor (MFA) o la configuración de inicio de sesión único (SSO) para no perder el acceso a los sistemas de la empresa. En algunos casos, el enlace fraudulento llega por SMS al teléfono personal del empleado.


El engaño no busca registrar una passkey, sino robar la sesión

Microsoft aclara un punto que puede pasar desapercibido: aunque el señuelo gire en torno a las passkeys, los atacantes no intentan que la víctima registre ninguna. El objetivo real es llevarla a iniciar sesión en un sitio de phishing que actúa como intermediario (adversary-in-the-middle, AiTM) o a completar un flujo de autenticación por código de dispositivo. En el primer caso, el atacante captura credenciales y tokens de sesión; en el segundo, la víctima autoriza sin saberlo el acceso de una aplicación controlada por el atacante a través de las páginas legítimas de autenticación de Microsoft.

La compañía explica que los atacantes registran dominios de phishing que combinan el nombre de la empresa objetivo con palabras relacionadas con passkeys, SSO o verificación de identidad, y suele colocar el nombre de la víctima en un subdominio para que el sitio parezca más creíble. Sobre la fase de reconocimiento previo, Microsoft señala: «El actor parece invertir mucho en la investigación previa al ataque, probablemente recopilando información sobre empleados y estructura organizativa a partir de fuentes públicas como redes sociales y plataformas de perfiles profesionales».


Una vez dentro, la exploración del entorno dura minutos

Microsoft ha podido reconstruir lo que ocurre tras el compromiso de una cuenta. En un caso investigado, tras completar la MFA, el atacante estableció una sesión válida y en minutos comprobó qué recursos podía usar: aplicaciones asignadas, información organizativa, gestión de aprobaciones y accesos, además de SharePoint Online, Outlook Web y aplicaciones de escritorio virtual. Esa sesión permaneció activa alrededor de una hora mientras el atacante listaba archivos y aplicaciones internas.

En otro caso, el phishing por código de dispositivo permitió al atacante obtener un token de autenticación para una aplicación OAuth bajo su control, con lo que accedió a la cuenta sin tener que superar otro desafío de MFA, y con ello a todas las aplicaciones de inicio de sesión único conectadas, ya fueran Microsoft 365, Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk o Atlassian.

Tras el acceso inicial, los atacantes suelen asegurarse la persistencia añadiendo un método de MFA propio: números de teléfono, aplicaciones de autenticación o tokens de un solo uso registrados en la identidad comprometida. Microsoft precisa que esa persistencia no sobrevive a un restablecimiento completo de credenciales y sesiones. Después, usan Microsoft Graph para enumerar el entorno en la nube, una actividad que la propia compañía reconoce difícil de distinguir del uso legítimo salvo cuando la misma cuenta o token se mueve rápido entre recursos, revisa privilegios y termina accediendo a correo y documentos.


El robo de datos se estira en el tiempo para pasar desapercibido

La fase final es la sustracción de datos desde SharePoint Online y OneDrive for Business, y en algunas intrusiones también desde Exchange Online mediante acceso vía API REST al contenido del correo. Microsoft detalla que la actividad genera un volumen alto de eventos de acceso y descarga de archivos, y que parece automatizada, con conexiones que usan el agente de usuario python-httpx. Para evitar detección, los atacantes evitan la exfiltración masiva de golpe y en su lugar acceden a menos de 1.000 archivos o correos por hora, prolongando el robo durante horas o incluso varios días.

Esta actividad coincide con ataques documentados previamente por Google Threat Intelligence bajo el clúster que denomina UNC6671, que también describió el uso de ingeniería social telefónica y de infraestructura de phishing con temática de passkeys para comprometer identidades corporativas antes de acceder a entornos en la nube. Google ha vinculado además esa actividad a los mismos grupos de extorsión, entre ellos BlackFile, Helix, Falcon, Pink y Redact, lo que sitúa la campaña descrita por Microsoft dentro de un fenómeno más amplio ya rastreado de forma independiente por otra compañía de seguridad.

Microsoft recomienda vigilar inicios de sesión inusuales seguidos de nuevos registros de MFA, actividad de reconocimiento en Microsoft Graph y accesos sospechosos a SharePoint, OneDrive o Exchange. Si una cuenta se ve comprometida, aconseja revocar sesiones y tokens activos, restablecer credenciales, eliminar métodos de autenticación o reglas de correo añadidos por el atacante y obligar a volver a registrar los métodos de autenticación. También recomienda usar MFA resistente al phishing, limitar los recursos sensibles a dispositivos gestionados y desactivar la autenticación por código de dispositivo cuando no sea necesaria.

Te puede interesar

Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.

Imagen Producto Características Comprar
Yubico YubiKey 5C NFC Yubico YubiKey 5C NFC USB-C y NFC · FIDO2/WebAuthn, FIDO U2F, OTP, tarjeta inteligente y OpenPGP · sin pilas ni batería Ver precio en Amazon
Yubico YubiKey 5 NFC, pack USB-A y USB-C Yubico YubiKey 5 NFC, pack USB-A y USB-C Dos llaves, una USB-A y otra USB-C · NFC · FIDO2/WebAuthn, U2F, OTP y tarjeta inteligente Ver precio en Amazon
Bitdefender Total Security 2026, 5 dispositivos Bitdefender Total Security 2026, 5 dispositivos Un año para cinco dispositivos · Windows, macOS, iOS y Android · código de activación por email Ver precio en Amazon
Thetis Pro FIDO2 Thetis Pro FIDO2 FIDO 2.0 y NFC · doble conector USB-A y USB-C · cubierta metálica giratoria de 360° Ver precio en Amazon


Escrito por Eloy Andrade

También podría interesarte

La nueva Steam Machine de Valve
Ilustración digital que muestra a una pareja confundida frente a un portátil Dell con un icono de cerebro de inteligencia artificial en pantalla. El título “Dell lo admite: la IA no atrae a los compradores de PCs” aparece en letras grandes, representando el desinterés de los usuarios por los ordenadores centrados en IA. Fondo tecnológico azul con elementos de circuitos y luces futuristas.
Dell: la IA no es lo que hace que los usuarios compren PCs
Varias ventanas de navegador superpuestas con fondos rojos y azules, líneas de flujo de datos y fragmentos geométricos negros flotando alrededor.
Ciberdelincuentes explotan dos fallos de PaperCut recién parchados para robar datos

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

BUSCAR

POSTS RECIENTES

  • Rótulo RDC26 en blanco sobre una nube de partículas azules en fondo negro

    Roblox Everywhere llevará sus juegos fuera de la plataforma en PC y consolas

    La compañía ha presentado en su conferencia de ...
  • Mosaico oficial de SNK con las pantallas de título de los diez juegos de Metal Slug Ultimate Collection

    Metal Slug Ultimate Collection llegará en 2027 con 10 juegos y la versión de prueba inédita

    SNK ha anunciado Metal Slug Ultimate Collection...
  • Prototipo del teclado dividido HandyWork montado en un Framework Laptop 16 plateado, con sus teclas sueltas sobre el panel de entrada

    Framework cancela el módulo de teclado de perfil bajo para el Laptop 16 por coste

    Framework pone fin al One Key Module, el sistem...
  • Procesador plateado dentro de caja negra con líneas naranjas geométricas, sobre superficie reflectante. Imagen generada con IA.

    AMD lanza el Ryzen 5 5500F para AM4 y el Ryzen 5 7500 con gráfica integrada para AM5

    AMD ha presentado el Ryzen 5 7500 para AM5, con...
  • Captura oficial de Wardogs: un soldado arrastra a un compañero herido por una calle embarrada mientras un tanque avanza detrás.

    Wardogs vende un millón de copias y llega a 300.000 jugadores el día del lanzamiento

    El shooter de guerra a gran escala de Bulkhead ...

ARCHIVO

  • septiembre 2026
  • agosto 2026
  • julio 2026
  • junio 2026
  • mayo 2026
  • abril 2026
  • marzo 2026
  • febrero 2026
  • enero 2026
  • diciembre 2025
  • noviembre 2025
  • octubre 2025
  • septiembre 2025

CATEGORÍAS

  • Consolas
  • Formación
  • Gaming
  • Guías
  • Hardware
  • Noticias
  • Periféricos
  • Presupuestos PC
  • Productividad
  • Rankings
  • Redes
  • Seguridad
  • Sistemas operativos
  • Software
  • Tablets
  • Tecnología
  • Todas las noticias

Tech Planet es tu punto de encuentro para estar al día en informática y hardware. Publicamos comparativas, configuraciones de PC, consejos de software y guías prácticas para que saques el máximo partido a tus equipos. Con un estilo claro y accesible, acercamos la tecnología a usuarios de todos los niveles.

Únete a la newsletter de Tech Planet

Cada domingo enviamos un resumen con los mejores artículos de la semana.

¡No hacemos spam! Lee nuestra política de privacidad para obtener más información.

Revisa tu bandeja de entrada o la carpeta de spam para confirmar tu suscripción.

contacto@techplanet.es

CATEGORÍAS

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS

SOCIAL MEDIA

TEXTOS LEGALES

  • AVISO LEGAL
  • POLÍTICA DE PRIVACIDAD
  • POLÍTICA DE COOKIES

Powered by Trígono Comunicación | © 2026  Tech Planet | En calidad de Afiliado de Amazon, Tech Planet obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.

SUBIR
Gestionar consentimiento
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}