Una campaña de phishing reciente ha puesto en evidencia una táctica emergente en ciberseguridad al explotar el mecanismo de autenticación por código de dispositivos de Microsoft 365. Según hallazgos de la firma de investigación ZeroBEC, los atacantes han utilizado engaños relacionados con herramientas de colaboración para inducir a las víctimas a iniciar sesión en experiencias legítimas de Microsoft, evitando así las páginas de phishing tradicionales.
El ataque, identificado entre la última semana de junio y principios de julio de 2026, se diferencia de campañas anteriores por su enfoque en el flujo de código de dispositivos, una funcionalidad diseñada para permitir el acceso a aplicaciones móviles o sistemas sin teclado. Los ciberdelincuentes han manipulado este proceso para redirigir a los usuarios a URLs maliciosas que, aunque apuntan a dominios oficiales de Microsoft, contienen parámetros que facilitan el acceso no autorizado a cuentas corporativas.
Esta táctica es particularmente peligrosa porque aprovecha la confianza inherente en los flujos de autenticación legítimos. Los usuarios, al no dudar de la autenticidad del proceso, ingresan códigos de verificación generados por los atacantes, otorgando así acceso a sus credenciales sin necesidad de contraseñas. La campaña, identificada como 'DEBULL Tooling', ha sido observada en organizaciones hispanohablantes, donde los engaños se presentan como invitaciones a reuniones virtuales o colaboraciones en proyectos.
Desde el punto de vista técnico, el uso del flujo de código de dispositivos representa una evolución en el ámbito del phishing. Tradicionalmente, los atacantes dependían de páginas falsas que imitaban inicios de sesión oficiales, pero esta nueva estrategia reduce la fricción del proceso y minimiza la posibilidad de detección por parte de usuarios o sistemas de seguridad. Además, al operar dentro del ecosistema legítimo de Microsoft, los ataques son más difíciles de bloquear mediante soluciones basadas en listas negras de URLs.
El análisis de ZeroBEC destaca que los atacantes han implementado técnicas de ingeniería social para maximizar el impacto. Los correos electrónicos o mensajes de texto utilizados como engaños incluyen referencias a proyectos laborales urgentes o invitaciones a plataformas de colaboración, aumentando la probabilidad de que los destinatarios actúen sin cuestionar la solicitud. Una vez obtenido el código de dispositivo, los cibercriminales pueden acceder a cuentas de Microsoft 365 con privilegios completos, exponiendo datos sensibles y facilitando movimientos laterales dentro de las redes corporativas.
Este tipo de amenaza refleja una tendencia creciente en el ciberespacio: la adaptación de tácticas por parte de los atacantes para superar las defensas tradicionales. Para mitigar riesgos, los expertos recomiendan a las organizaciones reforzar la educación en ciberseguridad, implementar autenticación multifactor obligatoria y monitorear activamente los flujos de autenticación inusuales. Microsoft, por su parte, ha reforzado las alertas de seguridad en sus plataformas, pero la responsabilidad de los usuarios sigue siendo clave para prevenir estos ataques.
La campaña también subraya la importancia de mantener actualizados los sistemas de detección de amenazas. Soluciones como SIEM (Security Information and Event Management) deben integrar patrones de comportamiento asociados a flujos de autenticación no estándar, mientras que los equipos de TI deben revisar periódicamente las configuraciones de seguridad en sus entornos de Microsoft 365.
En un contexto donde el teletrabajo y la colaboración digital son la norma, esta campaña sirve como recordatorio de que la seguridad no puede ser un proceso pasivo. La combinación de tecnologías avanzadas y conciencia de usuarios será determinante para enfrentar amenazas que, como esta, se aprovechan de la confianza en herramientas cotidianas.