La campaña creó una sensación de urgencia y presión para actuar
Microsoft ha revelado detalles de una campaña de robo de credenciales a gran escala que ha utilizado una combinación de señuelos con temática de códigos de conducta y servicios de correo electrónico legítimos para dirigir a los usuarios a dominios controlados por los atacantes y robar tokens de autenticación.
La campaña multietapa, observada entre el 14 y el 16 de abril de 2026, tuvo como objetivo a más de 35.000 usuarios en más de 13.000 organizaciones en 26 países, con el 92% de los objetivos ubicados en los EE. UU. La mayoría de los correos electrónicos de phishing fueron dirigidos a los sectores de salud y ciencias de la vida (19%), servicios financieros (18%), servicios profesionales (11%) y tecnología y software (11%).
"Los señuelos de esta campaña utilizaban plantillas HTML pulidas, de estilo empresarial, con diseños estructurados y declaraciones de autenticidad preventivas, lo que los hacía parecer más creíbles que los correos electrónicos de phishing típicos y aumentaba su verosimilitud como comunicaciones internas legítimas", dijeron el equipo de investigación de seguridad de Microsoft Defender y Microsoft Threat Intelligence .
"Debido a que los mensajes contenían acusaciones y reiteradas peticiones de acción con plazos definidos, la campaña creó una sensación de urgencia y presión para actuar".

Los correos electrónicos utilizados en la campaña emplean señuelos relacionados con revisiones del código de conducta, con nombres de visualización como "Código de Conducta Regulatorio Interno", "Comunicaciones con la Fuerza Laboral" e "Informe de Conducta del Equipo". Los asuntos de estos correos electrónicos incluyen "Registro de caso interno emitido según la política de conducta" y "Recordatorio: el empleador abrió un registro de caso de incumplimiento".
"En la parte superior de cada mensaje, un aviso indicaba que el mensaje había sido 'emitido a través de un canal interno autorizado' y que los enlaces y archivos adjuntos habían sido 'revisados y aprobados para un acceso seguro', lo que reforzaba la supuesta legitimidad del correo electrónico", explicó Microsoft.
Se ha determinado que los correos electrónicos se envían desde un servicio de correo electrónico legítimo. Los mensajes también incluyen un archivo PDF adjunto que supuestamente proporciona información adicional sobre la revisión de conducta, incitando a las víctimas a hacer clic en un enlace dentro del documento para iniciar el proceso de obtención de credenciales.
Se ha descubierto que la cadena de ataque dirige a las víctimas a través de múltiples rondas de CAPTCHA y páginas intermedias diseñadas para dar al esquema una apariencia de legitimidad, al mismo tiempo que impiden el paso de las defensas automatizadas.
En última instancia, el proceso culmina con un inicio de sesión que utiliza tácticas de phishing de intermediario (AiTM) para obtener credenciales y tokens de Microsoft en tiempo real, lo que permite a los atacantes eludir la autenticación multifactor (MFA). Según Microsoft, el destino final depende de si el ataque se inició desde un dispositivo móvil o un ordenador de escritorio.








