Los autores de llamadas de voz aprovechan la política BYOD para acceder a Microsoft 365 y a los datos corporativos
Ciertos grupos de ciberdelincuentes están aprovechando la práctica de utilizar dispositivos personales para acceder a recursos laborales con el fin de eludir las defensas de seguridad corporativas. A través de llamadas telefónicas y mensajes de texto dirigidos a los teléfonos particulares de empleados, administradores y ejecutivos, los atacantes se hacen pasar por personal de soporte técnico para engañarlos y lograr que actualicen sus métodos de autenticación. Mediante enlaces de *phishing* que imitan páginas legítimas de inicio de sesión, los agresores consiguen robar credenciales, *tokens* de sesión y registrar sus propios dispositivos de autenticación multifactor.
Una vez que obtienen acceso inicial a las cuentas, los atacantes utilizan la interfaz de programación de aplicaciones Microsoft Graph para realizar tareas de reconocimiento y enumeración a gran escala dentro del entorno en la nube. Al enfocar sus ataques en directivos y administradores con altos privilegios, pueden mapear usuarios, grupos, permisos y recursos sin levantar sospechas, ya que las consultas a esta interfaz suelen parecer operaciones cotidianas. Posteriormente, proceden a extraer información confidencial de servicios como SharePoint, OneDrive y Exchange mediante la descarga periódica de pequeños lotes de archivos para pasar desapercibidos.
Investigadores de Microsoft han estado rastreando estas operaciones vinculadas a actores maliciosos específicos que posteriormente transfieren el acceso obtenido a grupos de extorsión, como ShinyHunters, aunque todavía no se ha establecido una conexión directa entre estas campañas y brechas corporativas concretas. Para frenar estas tácticas, los expertos recomiendan implementar autenticación multifactor resistente a la suplantación de identidad, limitar los permisos y el uso de códigos de dispositivos en herramientas de acceso condicional, y reforzar el monitoreo de las solicitudes a la interfaz Graph.
Resumen generado con IA (Gemini) a partir del artículo original. No es una cita textual — consultá la fuente para el texto exacto.