Los ciberdelincuentes se reinventan, según Check Point Software: ahora usan el sistema de autenticación de Microsoft para campañas de phishing

Madrid, 31 de julio de 2026 – Los investigadores en seguridad de correo electrónico de Check Point® Software Technologies Ltd. (NASDAQ: CHKP), pionero y líder global en soluciones de ciberseguridad, han detectado un cambio táctico crítico en los patrones de ciberataque: los ciberdelincuentes están dejando de utilizar páginas de inicio de sesión falsas para pasar a abusar directamente de la infraestructura de autenticación legítima de Microsoft. Esta estrategia permite que las campañas de phishing superen las defensas tradicionales y eludan las señales de advertencia para las que los empleados han sido capacitados.

Entre el 25 de junio y la segunda semana de julio, la investigación de Check Point Software identificó más de 200 correos electrónicos maliciosos dirigidos a aproximadamente 120 empresas de múltiples sectores y países. Los mensajes suplantaban notificaciones de tareas de Microsoft Teams enviadas supuestamente por el departamento de Recursos Humanos y dirigían a las víctimas a la página de inicio de sesión oficial de Microsoft (login.microsoftonline.com).

Para infundir urgencia y evitar sospechas, la campaña imitaba el formato oficial de Microsoft Planner bajo el remitente visual “Hay actividad nueva en el equipo” y el asunto “HR@[empresa].com ha enviado 3 mensajes a través del chat de Teams”. En el cuerpo del mensaje se hacía referencia a una supuesta actualización de ‘Nóminas, Compensación y Beneficios’, acompañada de un contador con ‘4 tareas pendientes de empleados’ para incentivar un clic rápido.

Patrocinado

Además, la dirección visible pertenecía a la propia organización de la víctima, haciendo que el correo aparentara ser enviado internamente por la misma persona que lo recibía, mientras que todos los enlaces y botones del mensaje redirigían exactamente al mismo punto.

A diferencia del phishing tradicional, cada pantalla mostrada durante el inicio de sesión es 100% auténtica. Al hacer clic, el usuario abre un enlace OAuth oficial de Microsoft (login.microsoftonline.com). Una vez autenticado, se solicita al usuario que apruebe permisos para una aplicación de terceros (‘Aprobar permisos’ o ‘Aceptar en nombre de su organización’).

Una vez concedida la autorización, Microsoft redirige el navegador a la URL parametrizada (redirect_uri), que apuntaba a un endpoint en AWS API Gateway controlado por los atacantes. A través de este punto, el atacante obtiene el código de autorización y lo canjea por un token de acceso a la cuenta del usuario.

Esta técnica está catalogada y rastreada en el marco MITRE ATT&CK. En 2026, evolucionó de un ataque dirigido y manual a un servicio (PhaaS) alquilable por cualquier actor malicioso.

Los atacantes han dejado de falsificar la puerta de entrada de Microsoft y han comenzado a cruzarla directamente. Cada pantalla que ve la víctima es auténtica; lo único falso en toda esta cadena es la intención detrás de la aplicación que solicita el acceso”, señalan los investigadores de Check Point Software.

Los ciberdelincuentes pueden leer y enviar correos

Una vez concedido el acceso, la aplicación maliciosa permite al atacante operar libremente en todo el entorno Microsoft 365 de la víctima: desde leer, buscar y enviar mensajes desde su buzón de correo (base para fraudes BEC), hasta acceder a documentos en SharePoint y OneDrive, conversaciones en Teams o detalles de reuniones en el calendario.

La investigación de Check Point Software refleja una concentración predominante en América del Norte (98.3%), con un alcance menor registrado en Asia (0.9%) y Latinoamérica (0.9%).

En cuanto a los sectores impactados, el Industrial y Manufactura encabezó la lista con un 19.3% (39 correos en 15 organizaciones), seguido de Servicios Legales y Profesionales con un 13.9% (28 en 21) y Organizaciones sin Ánimo de Lucro con un 10.9% (22 en 16). Por su parte, el Sector Público y Gobierno representó el 8.9% (18 en 9) y el Sector Salud un 6.9% (14 en 11), concentrando el resto de los sectores el 40.2% de los ataques.

Check Point Software recomienda inspeccionar cuidadosamente las URLs pasando el cursor antes de hacer clic y comprobar la coherencia entre el nombre mostrado y la dirección de correo real. Tampoco se debe confiar ciegamente en mensajes solo por provenir de dominios internos.

Ante cualquier duda, los empleados deben acceder a Teams o Planner directamente desde las aplicaciones oficiales. Asimismo, es vital reportar inmediatamente cualquier mensaje sospechoso al equipo de ciberseguridad para revocar accesos OAuth y bloquear campañas activas.

Sigue a Check Point Software a través de:

LinkedIn:https://www.linkedin.com/showcase/check-point-software-espana/
X: @CheckPointSpain

Facebook: https://www.facebook.com/checkpointsoftware
Blog: https://blog.checkpoint.com/

YouTube: https://www.youtube.com/user/CPGlobal

Acerca de Check Point Software Technologies Ltd.

Check Point Software Technologies Ltd. es un proveedor líder en soluciones de ciberseguridad en la nube basadas en IA que protege a más de 100.000 empresas a nivel mundial. Check Point Software aprovecha el poder de la IA en todos los ámbitos para mejorar la eficiencia y precisión de la ciberseguridad a través de su Plataforma Infinity, con tasas de detección líderes en la industria que permiten una anticipación proactiva a las amenazas y tiempos de respuesta más ágiles e inteligentes. La plataforma integral incluye soluciones cloud compuestas por Check Point Harmony para proteger el entorno laboral, Check Point CloudGuard para asegurar la cloud, Check Point Quantum para proteger la red y Check Point Infinity Core Services para operaciones y servicios de seguridad colaborativos.

©2026 Check Point Software Technologies Ltd. Todos los derechos reservados.

Aviso legal sobre declaraciones prospectivas

Este comunicado de prensa contiene declaraciones prospectivas. Las declaraciones prospectivas generalmente se refieren a eventos futuros o a nuestro desempeño financiero u operativo futuro. Las declaraciones prospectivas incluidas en este comunicado de prensa incluyen, pero no se limitan a, declaraciones relacionadas con nuestras expectativas respecto al crecimiento futuro, la expansión del liderazgo de Check Point Software en la industria, la mejora del valor para los accionistas y la entrega de una plataforma de ciberseguridad líder en la industria a clientes de todo el mundo. Nuestras expectativas y creencias sobre estos temas pueden no materializarse, y los resultados o eventos futuros están sujetos a riesgos e incertidumbres que podrían hacer que los resultados reales o los eventos difieran significativamente de los proyectados.

Las declaraciones prospectivas contenidas en este comunicado de prensa también están sujetas a otros riesgos e incertidumbres, incluyendo aquellos descritos con mayor detalle en nuestros archivos ante la Comisión de Bolsa y Valores (SEC), incluyendo nuestro Informe Anual en el Formulario 20-F presentado ante la SEC el 2 de abril de 2024. Las declaraciones prospectivas en este comunicado de prensa se basan en la información disponible para Check Point Software a la fecha de este documento, y Check Point Software renuncia a cualquier obligación de actualizar cualquier declaración prospectiva, salvo que lo exija la ley.

Add a Comment

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Patrocinado