En caso de que se detecte un patrón de ataque actual o una vulnerabilidad de seguridad, Perseus envía correos electrónicos de alerta con medidas concretas para contrarrestarlo.
09.06.2026

Nueva estafa de phishing elude la MFA: Por qué los usuarios de Microsoft 365 deberían estar especialmente atentos ahora

La autenticación multifactor (MFA) se ha considerado durante años una de las medidas de protección más efectivas contra las tomas de control de cuentas. Muchas organizaciones dependen de una función de seguridad adicional —como una aplicación de autenticación o SMS— para evitar que los actores malintencionados accedan a cuentas corporativas.

Pero los ciberdelincuentes están constantemente evolucionando sus métodos. Con Kali365, investigadores y autoridades de seguridad están observando actualmente un método de ataque que demuestra que ni siquiera los mecanismos de protección probados siempre son suficientes. Las empresas que utilizan Microsoft 365, en particular, deberían seguir de cerca los desarrollos y revisar sus medidas de seguridad.

¿Qué es Kali365?

Kali365 es una llamada plataforma de phishing como servicio. En pocas palabras, es una caja de herramientas lista para usar que los ciberdelincuentes pueden usar para llevar a cabo ataques engañosamente reales contra usuarios de Microsoft 365.

Mientras que las campañas clásicas de phishing buscan robar nombres de usuario y contraseñas, Kali365 adopta un enfoque diferente. Los atacantes explotan procesos legítimos de inicio de sesión de Microsoft e intentan obtener tokens de acceso. Estos tokens sirven como autorización de acceso digital y permiten el acceso a varios servicios de Microsoft 365.

La diferencia clave es que, incluso si la autenticación multifactor se ha realizado con éxito, los atacantes aún pueden acceder a la cuenta con un token de acceso capturado.

¿Por qué es especialmente peligroso este método de ataque?

Muchos empleados han aprendido a estar atentos a enlaces sospechosos o páginas de inicio de sesión falsas. Sin embargo, Kali365 utiliza parcialmente servicios genuinos de Microsoft y procesos de inicio de sesión legítimos. Esto hace que los ataques parezcan mucho más creíbles que los intentos convencionales de phishing.

Además, este tipo de phishing como servicio reduce significativamente el obstáculo técnico para los ciberdelincuentes. Los actores maliciosos no tienen que desarrollar las herramientas necesarias por sí mismos, sino que pueden recurrir a plataformas que ya hayan sido preparadas.

Como resultado, es probable que el número y la calidad de estos ataques sigan aumentando.

¿Cómo funciona un ataque típico de Kali 365?

Un ataque a Kali365 suele comenzar con un correo electrónico de phishing, como una supuesta publicación de un documento o una notificación en Teams. Se pide al usuario que introduzca un código de dispositivo o confirme un inicio de sesión.

La característica especial: El registro se realiza a través de una web real de Microsoft. El usuario inicia sesión regularmente y confirma la autenticación multifactor como de costumbre. Sin embargo, en segundo plano, el atacante ya ha iniciado un llamado flujo de código de dispositivo.

Con la confirmación, el usuario autoriza sin querer uno de los dispositivos de los atacantes. Microsoft entonces emite permisos de acceso válidos, que se transmiten directamente al atacante. Esto puede acceder a servicios de Microsoft 365 como Outlook, Teams, OneDrive o SharePoint, sin conocer la contraseña del usuario.

Esto es precisamente lo que hace que Kali365 sea tan peligroso: el ataque abusa de un proceso legítimo de inicio de sesión de Microsoft y, por tanto, puede eludir incluso medidas de protección probadas como la autenticación multifactor.

¿Qué sistemas se ven afectados?

Básicamente, todas las organizaciones que usan Microsoft 365 se ven afectadas. El enfoque está especialmente en:

  • Perspectivas
  • Intercambio Online
  • Equipos
  • OneDrive
  • SharePoint

Si una cuenta es comprometida, los actores malintencionados pueden acceder a correos electrónicos, archivos y datos internos de comunicación. Además, las cuentas comprometidas suelen utilizarse para llevar a cabo más ataques de phishing dentro de la empresa o contra socios comerciales.

¿Cómo se pueden reconocer tales ataques?

Hay algunas señales de alerta que las empresas y los usuarios deberían tener en cuenta. Esto incluye solicitudes inesperadas para iniciar sesión en Microsoft 365, solicitudes para introducir códigos de dispositivo o para liberar un inicio de sesión que no haya sido iniciado por el usuario. Intentos de inicio de sesión inusuales desde regiones desconocidas o en momentos inusuales también pueden indicar un posible ataque.

Además, la actividad sospechosa en Outlook, OneDrive o Teams debe ser monitorizada cuidadosamente, especialmente si los archivos, correos electrónicos o configuraciones se modifican sin motivo aparente. Dado que los procedimientos de registro utilizados suelen parecer legítimos, se aplica lo siguiente como regla general: Cualquier solicitud de registro o liberación inesperada debe ser examinada críticamente antes de reaccionar a ella.

¿Qué medidas de protección se recomiendan?

La buena noticia es que, aunque Kali365 está dirigido a métodos modernos de autenticación, las empresas pueden reducir significativamente su riesgo.

Las medidas clave incluyen:

  • Sensibilizar regularmente a los empleados sobre las técnicas modernas de phishing
  • Monitoriza activamente los eventos de inicio de sesión en Microsoft 365
  • Utiliza de forma constante políticas de acceso condicional
  • Restringir los procedimientos de autenticación que no sean necesarios
  • Revisa sesiones y permisos sospechosos con regularidad
  • Utiliza soluciones de seguridad que detecten actividades de inicio de sesión y cuentas inusuales (por ejemplo, sistemas EDR y SIEM)

Por encima de todo, es importante no considerar la MFA como la única medida de protección. Los ataques modernos demuestran que es necesario un enfoque de seguridad con múltiples capas.

Kali365 destaca una tendencia importante en el cibercrimen: los actores amenazantes se centran cada vez más en eludir las protecciones establecidas en lugar de atacarlas directamente.

Para las empresas, esto significa que incluso los entornos supuestamente bien protegidos de Microsoft 365 deberían ser revisados y monitorizados regularmente. La combinación de medidas técnicas de protección, vigilancia activa y empleados sensibilizados sigue siendo la protección más eficaz frente a ataques modernos de phishing.

¿Quieres mantenerte informado sobre las amenazas actuales y vulnerabilidades de seguridad?

Suscríbete a nuestro boletín y recibe advertencias importantes, recomendaciones de acción y evaluaciones de los riesgos cibernéticos actuales directamente en tu bandeja de entrada.

Fuentes y más información

  • Centro de Denuncias por Delitos en Internet del FBI (IC3): Campaña de phishing Kali365 dirigida a usuarios de Microsoft 365
  • Microsoft Learn: Flujo de Concesión de Autorización de Dispositivos OAuth 2.0
  • Ayuda a la seguridad en Internet: el FBI advierte sobre ataques de phishing Kali365
  • Redmond Magazine: El FBI insta a los defensores de Microsoft 365 a vigilar los ataques de phishing de Kali365
  • Malwarebytes: Kali365 phishing kit evita la MFA y apunta a los inicios de sesión de Microsoft