El phishing se disfraza de actualización de passkey para robar datos de Microsoft 365
Los atacantes se hacen pasar por la mesa de ayuda y presionan al empleado para actualizar su passkey. Microsoft atribuye la campaña a Storm-3121 y Storm-3032, activa desde mayo de 2026.
Una campaña activa desde mayo de 2026 usa el vocabulario de la seguridad moderna como carnada: los atacantes se presentan como la mesa de ayuda de TI y presionan al empleado para que actualice con urgencia su passkey o su segundo factor.
La secuencia del ataque
El grupo investiga primero a la organización objetivo. Con ese conocimiento, contacta al empleado por llamada telefónica o mensaje, se identifica como soporte interno y plantea una urgencia: la credencial vence, el acceso está por bloquearse, hay que reverificar la identidad.
El enlace conduce a una página de inicio de sesión falsa. Los dominios siguen un patrón reconocible que combina el nombre de la empresa con palabras del léxico de seguridad: nombre-empresa.secure-passkey[.]com, o variantes con «SSO» y «verificación de identidad».
Allí capturan la contraseña y el token de sesión, ya sea mediante proxy adversario en el medio o abusando del flujo de autenticación por código de dispositivo.
Quiénes están detrás
Microsoft atribuye la actividad a dos conjuntos: Storm-3121, vinculado a ShinyHunters y a la extorsión de Falcon, y Storm-3032, asociado a integrantes de BlackFile y Helix. Google Threat Intelligence rastrea actividad solapada bajo el grupo UNC6671, conectado a las bandas de extorsión Pink y Redact.
Qué se llevan
Con el acceso establecido, la extracción es metódica en lugar de apresurada. Los atacantes recorren SharePoint Online y OneDrive for Business, correos e información organizacional, en operaciones que llegan a extenderse varios días.
Esa paciencia es deliberada. Una descarga masiva dispara alertas; la extracción gradual pasa por debajo de los umbrales de detección.
Qué significa para las organizaciones dominicanas
La ironía del caso merece atención. Mientras más avanza una organización en la adopción de passkeys —que son, en efecto, el método más resistente al phishing— más creíble suena la llamada que pide actualizarlos.
La defensa técnica que Microsoft recomienda incluye MFA resistente a phishing, restricción de recursos sensibles a dispositivos gestionados, desactivación del flujo de código de dispositivo cuando no se necesita, y monitoreo de inicios de sesión sospechosos seguidos de registro de nuevos factores.
La defensa de proceso pesa igual y cuesta menos. Dos reglas simples, comunicadas a toda la plantilla: la mesa de ayuda nunca inicia un cambio de credenciales por llamada entrante, y cualquier solicitud de ese tipo se verifica llamando de vuelta al número interno conocido.
Para las empresas dominicanas con personal distribuido o tercerizado, vale además definir quién tiene autoridad legítima para pedir una reverificación, y comunicarlo antes de que llegue la llamada falsa.
Fuentes
- BleepingComputer — Passkey-themed phishing attacks lead to Microsoft 365 data theft (11 de septiembre de 2026)