«Actualiza tu passkey»: la llamada que roba

Suena el teléfono: «Hola, soy de soporte informático, tenemos que actualizar tu passkey antes de esta tarde o te quedarás sin acceso». Un minuto después llega un SMS con un enlace. La página parece la de inicio de sesión de Microsoft. Y lo es casi todo… menos quién está al otro lado.
Qué está pasando
El 9 de septiembre de 2026, el equipo de inteligencia de amenazas de Microsoft publicó el análisis de una campaña activa desde mayo de 2026 que usa las passkeys y el doble factor como excusa. Los atacantes (Microsoft los sigue como Storm-3121 y Storm-3032, vinculados a grupos de extorsión) investigan antes a la empresa y a sus empleados en fuentes públicas, y luego siguen siempre el mismo guion:
- Llaman haciéndose pasar por el soporte de IT y meten prisa: hay que «actualizar» o «volver a registrar» la passkey o el segundo factor.
- Envían un SMS con un enlace a una página que imita el inicio de sesión de Microsoft. Es un ataque «de intermediario»: la víctima escribe su usuario, contraseña y código, y el atacante se queda con la sesión ya validada. En otros casos usan el flujo de «código de dispositivo».
- Una vez dentro, registran un segundo factor propio (un teléfono nuevo, una app de autenticación) para poder volver aunque la víctima cambie la contraseña.
- Después hacen inventario: usuarios, grupos, roles, sitios de SharePoint, carpetas de OneDrive y buzones. Y descargan en masa documentos y correo durante horas o días.
El detalle técnico completo está en el blog de seguridad de Microsoft.
Por qué te afecta (pyme / asociación)
- Nadie sospecha de una llamada de «soporte», y menos si habla de seguridad. La excusa de la passkey es perfecta porque suena a algo que la empresa te pediría de verdad.
- Tener doble factor no basta si el atacante te lo roba en directo. Un código de seis cifras tecleado en una web falsa es un código regalado.
- El objetivo no es tu ordenador, es tu nube. En SharePoint y OneDrive está todo: contratos, nóminas, datos de socios, facturas. Lo copian y luego amenazan con publicarlo.
- Registran su propio acceso. Cambiar la contraseña después no sirve si el atacante tiene ya un segundo factor a su nombre en tu cuenta.
Qué hacer
- Regla de casa: el soporte nunca te pide credenciales ni códigos por teléfono ni por SMS. Si alguien te lo pide, cuelga y llama tú al número de siempre.
- Doble factor resistente al phishing (passkeys de verdad o Windows Hello for Business) para todo el mundo, empezando por dirección, administración y quien tenga permisos de administrador.
- Exige un equipo de la empresa para entrar en Microsoft 365 mediante acceso condicional: sin dispositivo gestionado, no hay acceso al correo ni a SharePoint.
- Bloquea el inicio de sesión por «código de dispositivo» si no lo usáis. Es una puerta que casi ninguna pyme necesita abierta.
- Revisa los métodos de autenticación registrados en las cuentas: un teléfono o una app que nadie reconoce es una señal de alarma, no un despiste.
- Vigila lo raro: un inicio de sesión inusual seguido del alta de un nuevo método de autenticación, o descargas masivas de SharePoint, deberían generar una alerta y una llamada.
- Forma al equipo con el caso real: dos minutos contando esta llamada valen más que un curso de una hora. Y si alguien pica, que lo cuente rápido y sin miedo. Lo vimos también con el falso técnico que escribe por Teams.
¿Sabes qué segundos factores hay registrados hoy en las cuentas de tu Microsoft 365? En ITCM Solutions lo revisamos y dejamos la nube cerrada a quien no debe entrar. Hablemos.