AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Ejecutivos de empresas SaaS, blanco de vishing coordinado con robo de tokens

Un cluster activo combina ingeniería social telefónica, captura de sesiones y proxies residenciales para eludir autenticación multifactor en Microsoft 365.
Alerta

Un cluster activo combina ingeniería social telefónica, captura de sesiones y proxies residenciales para eludir autenticación multifactor en Microsoft 365.

Investigadores de amenazas documentaron un patrón de ataques dirigidos contra plataformas SaaS —principalmente Microsoft 365— que combina tres técnicas en secuencia: llamadas telefónicas que simulan soporte técnico interno (vishing), captura de tokens de sesión mediante intermediarios maliciosos (adversary-in-the-middle o AitM), y acceso posterior a través de proxies residenciales que enmascaran la ubicación real del atacante. Los objetivos prioritarios son directores, vicepresidentes y otros roles ejecutivos con acceso a información estratégica.

Cómo funciona la cadena de ataque sin tocar contraseñas

El vector inicial no es un correo de phishing ni una vulnerabilidad técnica: es una llamada telefónica. El atacante se presenta como personal del help desk de IT de la propia organización y construye un pretexto que justifica solicitar credenciales o guiar a la víctima hacia un sitio controlado. Una vez que el usuario ingresa sus datos en ese sitio falso, el atacante no captura solo la contraseña — captura el token de sesión que Microsoft 365 genera después de validar la autenticación multifactor (MFA). Ese token permite al atacante acceder a la cuenta sin necesidad de volver a pasar por MFA, porque el sistema ya considera la sesión legítima.

La tercera capa de la operación es el acceso posterior: en lugar de conectarse desde infraestructura de ataque evidente (VPN comercial, datacenter conocido), el atacante enruta el tráfico a través de proxies residenciales — direcciones IP de hogares reales, a menudo comprometidas o alquiladas en mercados clandestinos. Para los sistemas de detección de anomalías, el inicio de sesión parece provenir de una ubicación geográfica plausible, no de un servidor en un país lejano.

Por qué los ejecutivos son el objetivo y qué acceso obtienen

La selección de víctimas no es aleatoria. Directores y vicepresidentes tienen permisos sobre repositorios de documentos estratégicos, acceso a comunicaciones internas sensibles y, en muchos casos, capacidad de autorizar transferencias o cambios en configuraciones críticas. Un token de sesión robado a un VP de finanzas puede dar acceso directo a hojas de cálculo con proyecciones, contratos sin firmar, o correos con información de fusiones y adquisiciones antes de que sean públicas.

El patrón documentado por investigadores de amenazas no menciona ransomware ni cifrado de datos: el objetivo es exfiltración silenciosa y, en algunos casos reportados en campañas similares anteriores, extorsión posterior basada en amenaza de filtración. El atacante no necesita bloquear sistemas — solo necesita copiar información que la empresa no quiere ver publicada.

Exposición en América Latina por dependencia de Microsoft 365

Aunque el reporte no especifica víctimas en países concretos de la región, la dependencia estructural de Microsoft 365 en empresas medianas y grandes de Argentina, Brasil, México, Chile y Colombia hace que el vector sea directamente aplicable. En sectores como banca, energía, retail y tecnología en estos países, Microsoft 365 es la plataforma estándar para correo, almacenamiento en nube y colaboración — y los equipos de IT locales suelen estar tercerizados o distribuidos, lo que facilita que un atacante se haga pasar por soporte técnico sin levantar sospechas inmediatas.

Publicidad728×90 — In-Article

La barrera idiomática tampoco es un obstáculo: los grupos que operan vishing a escala suelen contar con hablantes nativos de español o portugués, y los scripts de ingeniería social se adaptan a contextos locales (referencias a proveedores regionales, horarios de soporte compatibles con zonas horarias de LATAM). La combinación de MFA basada en push notifications —común en implementaciones corporativas de la región— y falta de capacitación específica sobre vishing en muchas organizaciones amplifica la superficie de ataque.

Nuestro análisis

Este cluster confirma una tendencia que ya se venía observando en ataques a entornos cloud: la autenticación multifactor dejó de ser una barrera infranqueable cuando el atacante puede capturar el token de sesión en lugar de intentar replicar el segundo factor. La técnica AitM no es nueva — se documentó en campañas de phishing avanzado desde al menos 2022 — pero su integración con vishing y proxies residenciales en una cadena coordinada muestra madurez operativa. No es un ataque oportunista: es una operación que requiere infraestructura (proxies, dominios falsos que imitan portales de autenticación, bases de datos de organigramas para identificar ejecutivos) y capacidad de ejecución en tiempo real durante la llamada.

Lo que todavía no está claro en el reporte es si este cluster opera como servicio (vendiendo accesos a terceros) o si ejecuta la exfiltración y extorsión de principio a fin. Tampoco se documenta si hay persistencia posterior al robo inicial del token — es decir, si los atacantes establecen mecanismos para mantener acceso después de que el token original expire, como creación de cuentas de servicio ocultas o modificación de reglas de reenvío de correo. ¿Qué tan preparadas están las organizaciones de la región para detectar un acceso legítimo en apariencia que proviene de una IP residencial local, con un token válido, en horario laboral?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard