Saltar al contenido
Actualidad

«Actualiza tu passkey»: la llamada que roba

«Actualiza tu passkey»: la llamada que roba
🛡️
Análisis de ITCM Solutions con contexto de Microsoft (Microsoft Threat Intelligence / Security Blog). Microsoft es una marca de Microsoft Corporation; el análisis y las recomendaciones son de ITCM Solutions.

Suena el teléfono: «Hola, soy de soporte informático, tenemos que actualizar tu passkey antes de esta tarde o te quedarás sin acceso». Un minuto después llega un SMS con un enlace. La página parece la de inicio de sesión de Microsoft. Y lo es casi todo… menos quién está al otro lado.

Qué está pasando

El 9 de septiembre de 2026, el equipo de inteligencia de amenazas de Microsoft publicó el análisis de una campaña activa desde mayo de 2026 que usa las passkeys y el doble factor como excusa. Los atacantes (Microsoft los sigue como Storm-3121 y Storm-3032, vinculados a grupos de extorsión) investigan antes a la empresa y a sus empleados en fuentes públicas, y luego siguen siempre el mismo guion:

El detalle técnico completo está en el blog de seguridad de Microsoft.

Por qué te afecta (pyme / asociación)

Qué hacer

  1. Regla de casa: el soporte nunca te pide credenciales ni códigos por teléfono ni por SMS. Si alguien te lo pide, cuelga y llama tú al número de siempre.
  2. Doble factor resistente al phishing (passkeys de verdad o Windows Hello for Business) para todo el mundo, empezando por dirección, administración y quien tenga permisos de administrador.
  3. Exige un equipo de la empresa para entrar en Microsoft 365 mediante acceso condicional: sin dispositivo gestionado, no hay acceso al correo ni a SharePoint.
  4. Bloquea el inicio de sesión por «código de dispositivo» si no lo usáis. Es una puerta que casi ninguna pyme necesita abierta.
  5. Revisa los métodos de autenticación registrados en las cuentas: un teléfono o una app que nadie reconoce es una señal de alarma, no un despiste.
  6. Vigila lo raro: un inicio de sesión inusual seguido del alta de un nuevo método de autenticación, o descargas masivas de SharePoint, deberían generar una alerta y una llamada.
  7. Forma al equipo con el caso real: dos minutos contando esta llamada valen más que un curso de una hora. Y si alguien pica, que lo cuente rápido y sin miedo. Lo vimos también con el falso técnico que escribe por Teams.

¿Sabes qué segundos factores hay registrados hoy en las cuentas de tu Microsoft 365? En ITCM Solutions lo revisamos y dejamos la nube cerrada a quien no debe entrar. Hablemos.


← Volver a actualidad