LIVE: New phishing campaigns targeting mobile users —View latest threats →

Volver a Amenazas
Crítica🎣 Phishing

Phishing de credenciales de Microsoft 365 / Outlook

Las páginas de inicio de sesión falsas de Microsoft son el sitio de phishing más clonado del mundo, dirigido a empleados para robar credenciales de Office 365 y obtener acceso completo al correo y los archivos corporativos.

Publicado: 20 de febrero de 2026Última actualización: 18 de marzo de 2026

¿Qué es esta amenaza?

Microsoft es la marca más suplantada en el phishing a nivel mundial. Los atacantes crean copias casi perfectas de la página de inicio de sesión de Microsoft 365 para robar las credenciales de los empleados. Una vez dentro de una cuenta corporativa, pueden leer correos, acceder a archivos de SharePoint, enviar solicitudes fraudulentas internas y saltar a otros sistemas.

Cómo funciona

  • Recibes un correo: "Tu sesión de Microsoft 365 ha caducado", "Tienes un documento compartido esperando" o "Se ha detectado actividad de inicio de sesión inusual."
  • El enlace lleva a una página de inicio de sesión falsa en un dominio como microsoftonline-secure.com o a través de un servicio legítimo (Google Docs, un enlace de OneDrive) usado como redirección.
  • Introduces tu correo electrónico y tu contraseña. Algunos ataques usan proxies de Adversario en el Medio (AiTM) que retransmiten tu inicio de sesión real en tiempo real, robando tu cookie de sesión y saltándose la MFA.
  • Los atacantes ahora tienen acceso en vivo a tu cuenta de Microsoft 365 — correo, Teams, OneDrive, Azure AD.
  • Por qué es peligroso para las empresas

  • El acceso a la cuenta de un empleado a menudo permite el Compromiso del Correo Empresarial (BEC) — enviar facturas falsas o solicitudes de transferencia internas.
  • Los atacantes pueden configurar en silencio reglas de reenvío de correo para vigilar tu bandeja de entrada durante semanas.
  • Las credenciales robadas de Azure AD pueden usarse para acceder a la infraestructura en la nube.
  • Señales de alerta

  • El enlace del correo lleva a cualquier lugar distinto de login.microsoftonline.com.
  • Te pide la contraseña aunque uses inicio de sesión único (Single Sign-On).
  • Un "documento compartido" de alguien que no reconoces.
  • Cómo protegerte

    • Usa MFA resistente al phishing, como llaves de seguridad físicas (FIDO2) o la coincidencia de números de Microsoft Authenticator
    • Activa políticas de Acceso Condicional en Azure AD para bloquear inicios de sesión desde ubicaciones inesperadas
    • Forma a los empleados para que comprueben la URL antes de introducir credenciales — debe ser login.microsoftonline.com
    • Usa Microsoft Defender for Office 365 para detectar y bloquear correos de phishing
    • Activa alertas para la creación de nuevas reglas de reenvío de correo — un movimiento habitual de los atacantes

    Qué hacer si te ves afectado

    1. 1.Revoca de inmediato todas las sesiones activas en el portal de administración de Microsoft 365
    2. 2.Cambia la contraseña de la cuenta comprometida y vuelve a registrar la MFA
    3. 3.Revisa las reglas de correo en busca de reglas de reenvío añadidas por el atacante
    4. 4.Revisa los registros de inicio de sesión en Azure AD en busca de actividad y ubicaciones sospechosas
    5. 5.Informa del incidente a tu equipo de TI/seguridad y a Microsoft en microsoft.com/reportaphish
    #Microsoft 365#Outlook#phishing#credentials#business#AiTM