Microsoft ha publicado un aviso sobre una campaña de ingeniería social que usa las passkeys como excusa para comprometer cuentas corporativas. Según BleepingComputer, la compañía atribuye la actividad a varios actores que operan en el mismo ecosistema de extorsión, entre ellos los grupos que rastrea como Storm-3121 y Storm-3032.
La actividad se observa desde mayo de 2026 y sigue un patrón concreto: los atacantes investigan primero a la organización y a sus empleados, y después llaman o escriben haciéndose pasar por el servicio de soporte informático interno. Dicen a la víctima que debe actualizar con urgencia una passkey, la autenticación multifactor (MFA) o la configuración de inicio de sesión único (SSO) para no perder el acceso a los sistemas de la empresa. En algunos casos, el enlace fraudulento llega por SMS al teléfono personal del empleado.
El engaño no busca registrar una passkey, sino robar la sesión
Microsoft aclara un punto que puede pasar desapercibido: aunque el señuelo gire en torno a las passkeys, los atacantes no intentan que la víctima registre ninguna. El objetivo real es llevarla a iniciar sesión en un sitio de phishing que actúa como intermediario (adversary-in-the-middle, AiTM) o a completar un flujo de autenticación por código de dispositivo. En el primer caso, el atacante captura credenciales y tokens de sesión; en el segundo, la víctima autoriza sin saberlo el acceso de una aplicación controlada por el atacante a través de las páginas legítimas de autenticación de Microsoft.
La compañía explica que los atacantes registran dominios de phishing que combinan el nombre de la empresa objetivo con palabras relacionadas con passkeys, SSO o verificación de identidad, y suele colocar el nombre de la víctima en un subdominio para que el sitio parezca más creíble. Sobre la fase de reconocimiento previo, Microsoft señala: «El actor parece invertir mucho en la investigación previa al ataque, probablemente recopilando información sobre empleados y estructura organizativa a partir de fuentes públicas como redes sociales y plataformas de perfiles profesionales».
Una vez dentro, la exploración del entorno dura minutos
Microsoft ha podido reconstruir lo que ocurre tras el compromiso de una cuenta. En un caso investigado, tras completar la MFA, el atacante estableció una sesión válida y en minutos comprobó qué recursos podía usar: aplicaciones asignadas, información organizativa, gestión de aprobaciones y accesos, además de SharePoint Online, Outlook Web y aplicaciones de escritorio virtual. Esa sesión permaneció activa alrededor de una hora mientras el atacante listaba archivos y aplicaciones internas.
En otro caso, el phishing por código de dispositivo permitió al atacante obtener un token de autenticación para una aplicación OAuth bajo su control, con lo que accedió a la cuenta sin tener que superar otro desafío de MFA, y con ello a todas las aplicaciones de inicio de sesión único conectadas, ya fueran Microsoft 365, Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk o Atlassian.
Tras el acceso inicial, los atacantes suelen asegurarse la persistencia añadiendo un método de MFA propio: números de teléfono, aplicaciones de autenticación o tokens de un solo uso registrados en la identidad comprometida. Microsoft precisa que esa persistencia no sobrevive a un restablecimiento completo de credenciales y sesiones. Después, usan Microsoft Graph para enumerar el entorno en la nube, una actividad que la propia compañía reconoce difícil de distinguir del uso legítimo salvo cuando la misma cuenta o token se mueve rápido entre recursos, revisa privilegios y termina accediendo a correo y documentos.
El robo de datos se estira en el tiempo para pasar desapercibido
La fase final es la sustracción de datos desde SharePoint Online y OneDrive for Business, y en algunas intrusiones también desde Exchange Online mediante acceso vía API REST al contenido del correo. Microsoft detalla que la actividad genera un volumen alto de eventos de acceso y descarga de archivos, y que parece automatizada, con conexiones que usan el agente de usuario python-httpx. Para evitar detección, los atacantes evitan la exfiltración masiva de golpe y en su lugar acceden a menos de 1.000 archivos o correos por hora, prolongando el robo durante horas o incluso varios días.
Esta actividad coincide con ataques documentados previamente por Google Threat Intelligence bajo el clúster que denomina UNC6671, que también describió el uso de ingeniería social telefónica y de infraestructura de phishing con temática de passkeys para comprometer identidades corporativas antes de acceder a entornos en la nube. Google ha vinculado además esa actividad a los mismos grupos de extorsión, entre ellos BlackFile, Helix, Falcon, Pink y Redact, lo que sitúa la campaña descrita por Microsoft dentro de un fenómeno más amplio ya rastreado de forma independiente por otra compañía de seguridad.
Microsoft recomienda vigilar inicios de sesión inusuales seguidos de nuevos registros de MFA, actividad de reconocimiento en Microsoft Graph y accesos sospechosos a SharePoint, OneDrive o Exchange. Si una cuenta se ve comprometida, aconseja revocar sesiones y tokens activos, restablecer credenciales, eliminar métodos de autenticación o reglas de correo añadidos por el atacante y obligar a volver a registrar los métodos de autenticación. También recomienda usar MFA resistente al phishing, limitar los recursos sensibles a dispositivos gestionados y desactivar la autenticación por código de dispositivo cuando no sea necesaria.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
Yubico YubiKey 5C NFC | USB-C y NFC · FIDO2/WebAuthn, FIDO U2F, OTP, tarjeta inteligente y OpenPGP · sin pilas ni batería | Ver precio en Amazon |
![]() |
Yubico YubiKey 5 NFC, pack USB-A y USB-C | Dos llaves, una USB-A y otra USB-C · NFC · FIDO2/WebAuthn, U2F, OTP y tarjeta inteligente | Ver precio en Amazon |
![]() |
Bitdefender Total Security 2026, 5 dispositivos | Un año para cinco dispositivos · Windows, macOS, iOS y Android · código de activación por email | Ver precio en Amazon |
![]() |
Thetis Pro FIDO2 | FIDO 2.0 y NFC · doble conector USB-A y USB-C · cubierta metálica giratoria de 360° | Ver precio en Amazon |
Escrito por Eloy Andrade









