{"id":1503,"date":"2026-07-10T22:20:21","date_gmt":"2026-07-10T22:20:21","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/10\/los-piratas-informaticos-utilizan-una-inscripcion-falsa-de-clave-de-acceso-de-microsoft-entra-para-obtener-acceso-a-microsoft-365\/"},"modified":"2026-07-10T22:20:21","modified_gmt":"2026-07-10T22:20:21","slug":"los-piratas-informaticos-utilizan-una-inscripcion-falsa-de-clave-de-acceso-de-microsoft-entra-para-obtener-acceso-a-microsoft-365","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/10\/los-piratas-informaticos-utilizan-una-inscripcion-falsa-de-clave-de-acceso-de-microsoft-entra-para-obtener-acceso-a-microsoft-365\/","title":{"rendered":"Los piratas inform\u00e1ticos utilizan una inscripci\u00f3n falsa de clave de acceso de Microsoft Entra para obtener acceso a Microsoft 365"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un actor de amenazas se ha dirigido a organizaciones que abarcan m\u00faltiples sectores con solicitudes de seguridad falsas basadas en voz que incitan a los usuarios de Microsoft 365 a registrar una nueva clave de acceso de Entra con el objetivo de llevar a cabo ataques de extorsi\u00f3n de datos.<\/p>\n<p>El actor de amenazas, rastreado por Okta bajo el apodo <strong>O-UNC-066<\/strong>ha implementado un kit de phishing controlado por panel que es capaz de apuntar al <a href=\"https:\/\/support.microsoft.com\/en-us\/windows\/security\/identity-signin\/create-and-save-a-passkey\" target=\"_blank\">proceso de inscripci\u00f3n de clave de acceso<\/a>. La actividad ha destacado las industrias de alimentos y bebidas, tecnolog\u00eda, salud, automoci\u00f3n, construcci\u00f3n y aviaci\u00f3n.<\/p>\n<p>\u00abEl actor de amenazas registra dominios que incorporan la palabra clave de acceso como parte de un esquema de phishing (&#8216;vishing&#8217;) habilitado por voz\u00bb, dijo el investigador de Okta, Houssem Eddine Bordjiba. <a href=\"https:\/\/www.okta.com\/blog\/threat-intelligence\/vishing-actors-target-microsoft-entra-passkey-enrollment-\/\" target=\"_blank\">dicho<\/a>. \u00abEl actor de la amenaza luego llama por tel\u00e9fono a los usuarios objetivo en un intento de persuadirlos de que necesitan registrar una nueva clave de acceso\u00bb.<\/p>\n<p>Luego, los usuarios son dirigidos a un kit de phishing que es id\u00e9ntico al proceso de inscripci\u00f3n de la clave de acceso de Microsoft, dando la impresi\u00f3n de que est\u00e1n agregando una clave de acceso con Microsoft, cuando, en realidad, el actor de la amenaza registra su propia clave de acceso en su cuenta de Microsoft, otorg\u00e1ndoles acceso no autorizado.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El desarrollo coincide con Microsoft permitiendo a los administradores <a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/fundamentals\/whats-new#general-availability---support-for-passkeys-in-microsoft-entra-id-registration-campaign\" target=\"_blank\">configurar campa\u00f1as de registro<\/a> para empujar a los usuarios a registrar claves de acceso durante el inicio de sesi\u00f3n en un intento de ayudar a las organizaciones a impulsar la adopci\u00f3n de claves de acceso a escala. En otras palabras, los actores de amenazas est\u00e1n abusando del proceso de actualizaci\u00f3n de seguridad resistente al phishing como un se\u00f1uelo para registrar sus propias claves de acceso en las cuentas de las v\u00edctimas y facilitar las actividades de seguimiento.<\/p>\n<p>A diferencia del adversario en el medio (<a href=\"https:\/\/thehackernews.com\/2026\/01\/microsoft-flags-multi-stage-aitm.html\" target=\"_blank\">AitM) que prevalecen en campa\u00f1as de phishing dise\u00f1adas para robar credenciales y tokens de autenticaci\u00f3n multifactor (MFA), el kit de phishing utilizado en estos ataques es un panel PHP controlado por un operador en el que se gu\u00eda a la v\u00edctima a trav\u00e9s del proceso de registro de clave de acceso casi en tiempo real.<\/a><\/p>\n<p>\u00abEl operador puede utilizar el kit para adaptar la experiencia del usuario a los requisitos MFA de cada v\u00edctima (TOTP, notificaci\u00f3n push con coincidencia de n\u00fameros, SMS OTP) durante la sesi\u00f3n\u00bb, dijo la empresa de seguridad de identidad. \u00abLa persona que llama puede controlar y ajustar en tiempo real qu\u00e9 p\u00e1ginas de phishing y notificaciones ve un usuario objetivo\u00bb.<\/p>\n<p>Se sospecha que el actor de la amenaza est\u00e1 aprovechando el kit para hacerse cargo de la cuenta de la v\u00edctima y enga\u00f1ar al usuario para que apruebe un registro de una clave de acceso iniciado por el atacante. No hay indicios en este momento que sugieran que el kit est\u00e9 redirigiendo a los usuarios a proveedores de identidad externos como Okta.<\/p>\n<p>La secuencia completa de acciones se encuentra a continuaci\u00f3n:<\/p>\n<ul>\n<li>La primera p\u00e1gina del kit de phishing (\/gate) muestra un icono de carga de p\u00e1gina mientras el kit de phishing realiza comprobaciones antian\u00e1lisis en segundo plano.<\/li>\n<li>La segunda p\u00e1gina (\/identify) solicita un nombre de usuario.<\/li>\n<li>La p\u00e1gina siguiente (\/contrase\u00f1a) solicita al usuario una contrase\u00f1a.<\/li>\n<li>Las credenciales recopiladas se env\u00edan en una solicitud POST a un panel del operador en \u00ab\/backend.php\u00bb.<\/li>\n<li>El operador del kit de phishing (probablemente diferente de la persona que llama a la v\u00edctima) ingresa las credenciales robadas en la p\u00e1gina de inicio de sesi\u00f3n leg\u00edtima de Microsoft para el inquilino objetivo.<\/li>\n<li>La v\u00edctima ve una p\u00e1gina \u00ab\/procesamiento\u00bb que muestra otra pantalla de carga mientras espera las instrucciones del operador basadas en los desaf\u00edos de MFA observados que se les presentan en el flujo leg\u00edtimo.<\/li>\n<li>La siguiente p\u00e1gina del kit de phishing se presenta al usuario: \u00ab\/submit-otp\u00bb para un desaf\u00edo de contrase\u00f1a de un solo uso (OTP) basado en SMS, \u00ab\/submit-authenticator\u00bb para un desaf\u00edo OTP basado en tiempo, o \u00ab\/approve-authenticator\u00bb para un <a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/authentication\/how-to-mfa-number-match\" target=\"_blank\">impulsar el desaf\u00edo MFA<\/a>.<\/li>\n<li>La OTP capturada se env\u00eda en una solicitud POST a \u00ab\/backend.php\u00bb.<\/li>\n<\/ul>\n<p>En este punto, la v\u00edctima ha sido enga\u00f1ada por tel\u00e9fono para que apruebe el acceso del atacante a su cuenta de Microsoft 365. Luego, la cadena de ataque inicia otro conjunto de acciones centradas en el pretexto de la clave de acceso:<\/p>\n<ul>\n<li>La v\u00edctima es redirigida a la p\u00e1gina \u00ab\/contrase\u00f1a\/registro\u00bb, que le indica al usuario que cree una clave de acceso.<\/li>\n<li>La p\u00e1gina \u00ab\/passkey\u00bb de Microsoft solicita al usuario que guarde su clave de recuperaci\u00f3n para confirmar su clave de acceso.<\/li>\n<li>La p\u00e1gina \u00ab\/passkey\/check\u00bb solicita al usuario que verifique la \u00faltima palabra utilizada en la frase inicial.<\/li>\n<li>La p\u00e1gina \u00ab\/done\u00bb confirma que el registro de la clave de acceso se realiz\u00f3 correctamente.<\/li>\n<\/ul>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La clave de recuperaci\u00f3n contiene una serie de 12 palabras que es similar a una frase de recuperaci\u00f3n secreta o una frase mnemot\u00e9cnica t\u00edpicamente asociada con billeteras de criptomonedas. Se considera que el paso es un mecanismo de distracci\u00f3n para mantener a la v\u00edctima ocupada con la tarea, mientras registra su propia clave de acceso en la cuenta de Microsoft.<\/p>\n<p>\u00abEl kit de phishing parece aprovecharse de la falta de familiaridad del usuario con la autenticaci\u00f3n mediante clave de acceso\u00bb, explic\u00f3 Okta. \u00abEn una ceremonia real de registro de clave de acceso, el usuario podr\u00eda esperar un cuadro de di\u00e1logo del sistema para registrar una clave de acceso en su dispositivo. Las p\u00e1ginas de clave de acceso en este kit de phishing parecen imitar este proceso sin registrar una clave de acceso\u00bb.<\/p>\n<p>Okta se\u00f1al\u00f3 que un actor de amenazas vinculado a O-UNC-066 ha estado operando un sitio de fuga de datos desde abril de 2026 con el nombre de Pink. La Unidad 42 de Palo Alto Networks est\u00e1 rastreando este grupo como CL-CRI-1147, describi\u00e9ndolo como afiliado a un colectivo descentralizado de cibercrimen conocido como The Com, del cual forman parte Scattered Spider, ShinyHunters y LAPSUS$.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas se ha dirigido a organizaciones que abarcan m\u00faltiples sectores con solicitudes de seguridad falsas basadas en voz que incitan a los usuarios de Microsoft 365 a registrar una nueva clave de acceso de Entra con el objetivo de llevar a cabo ataques de extorsi\u00f3n de datos. El actor de amenazas, rastreado [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[68,2470,192,1488,540,3689,52,50,735,36,539,132,92],"class_list":["post-1503","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acceso","tag-clave","tag-entra","tag-falsa","tag-informaticos","tag-inscripcion","tag-los","tag-microsoft","tag-obtener","tag-para","tag-piratas","tag-una","tag-utilizan"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1503","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1503"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1503\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1503"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1503"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1503"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}