Cómo atacan los hackers Microsoft 365

Por el equipo de QuantumSec

Entender cómo se ataca un Microsoft 365 es el primer paso para defenderlo. La mayoría de los compromisos no explotan un fallo de Microsoft, sino la configuración y el comportamiento de la organización. Estos son los vectores que vemos una y otra vez en auditorías y respuestas a incidentes.

Phishing AiTM y robo de tokens

Las campañas modernas de phishing "adversary-in-the-middle" (AiTM) no solo roban la contraseña: capturan la cookie de sesión y el token, lo que les permite saltarse el MFA. Con el token robado, el atacante accede al correo y a los archivos como si fuera el usuario legítimo, sin volver a autenticarse.

Consentimiento ilícito de apps OAuth

En lugar de robar credenciales, el atacante engaña al usuario para que conceda consentimiento a una app OAuth maliciosa con permisos sobre el correo y los archivos. El acceso persiste mediante un token aunque se cambie la contraseña, y esquiva el MFA. Es uno de los vectores más efectivos y peor controlados.

Persistencia en Exchange y abuso de Entra ID

Tras el acceso, el atacante crea reglas de reenvío en Exchange Online para vigilar el correo, y abusa de Entra ID: registra nuevas app registrations con credenciales propias, añade permisos o manipula la federación para mantener el acceso a largo plazo, incluso si se restablece la cuenta original.

Cómo se detiene esto

La defensa combina MFA resistente al phishing (FIDO2/passkeys), acceso condicional que bloquee la autenticación heredada, control estricto del consentimiento de apps, monitorización de reglas de Exchange y de nuevas app registrations, y registros con alertas. Una auditoría periódica verifica que estas defensas funcionan de verdad.

FAQ

Si cambio la contraseña, ¿echo al atacante?

No necesariamente. Los tokens de sesión robados, los consentimientos de apps OAuth, las reglas de reenvío y las credenciales añadidas a app registrations pueden mantener el acceso. Tras un incidente hay que revocar tokens y sesiones, revisar consentimientos y reglas, y auditar Entra ID.

¿El MFA me protege de todo?

El MFA resistente al phishing es esencial, pero el phishing AiTM puede robar la sesión y el consentimiento ilícito no requiere la contraseña. Por eso hace falta endurecer el acceso condicional, controlar las apps y auditar el entorno.