Twitter Facebook

CIBERSEGURIDAD | SERVICIOS ADMINISTRADOS | CONSULTORÍA

Anatomía de una Campaña Real de Phishing Detectada por VITESSE Networks: Más de 5,000 Correos Bloqueados y el Abuso de Enlaces Confiables de Microsoft

VITESSE Threat Analysis | Agosto 2026

El phishing ha evolucionado. Ya no siempre depende de dominios evidentemente sospechosos, páginas de inicio de sesión mal copiadas o enlaces que un usuario experimentado puede identificar simplemente colocando el cursor sobre ellos.

Durante los últimos días, VITESSE Networks ha observado y analizado una campaña activa de phishing dirigida a usuarios corporativos. Al 13 de agosto de 2026, nuestra tecnología ha detectado y bloqueado más de 5,000 correos relacionados con esta campaña.

Lo particularmente interesante no es únicamente su volumen, sino la técnica utilizada: los atacantes emplean enlaces legítimos de Microsoft como parte inicial de la cadena de ataque.

El resultado es una situación especialmente peligrosa: un usuario capacitado para revisar un enlace antes de hacer clic puede encontrar el dominio login.microsoftonline.com y concluir que el destino es confiable. Y aun así estar frente a un ataque.

Una Campaña Activa, No un Ejemplo de Laboratorio

Los mensajes analizados por VITESSE Networks no provienen de una simulación ni de una prueba de concepto. Se trata de correos detectados en ambientes reales protegidos por nuestros servicios administrados de seguridad de correo electrónico.

La campaña utiliza distintos señuelos. Entre las variantes observadas se encuentran mensajes que suplantan a Barracuda Email Gateway Defense, Proofpoint Essentials y Microsoft 365. En algunos casos notifican falsos mensajes en cuarentena; en otros, advierten que la contraseña de Microsoft 365 está por expirar.

Detrás de estas historias diferentes encontramos una infraestructura y un patrón técnico comunes.

El Primer Engaño: Un Enlace que Realmente Pertenece a Microsoft

Una recomendación tradicional contra el phishing consiste en revisar cuidadosamente el destino de un enlace antes de abrirlo. Sigue siendo una buena práctica, pero esta campaña demuestra por qué ya no es suficiente.

Los enlaces encontrados comienzan realmente en https://login.microsoftonline.com/, infraestructura legítima de autenticación de Microsoft.

Los atacantes utilizan el endpoint de autorización OAuth 2.0 / OpenID Connect de Microsoft. De esta forma, el primer dominio que observa el usuario no es un sitio evidentemente falso, sino Microsoft.

La lección es importante: un dominio legítimo no garantiza que la intención detrás de un enlace sea legítima.

¿Qué Encontramos Dentro de los Enlaces?

Al analizar los mensajes observamos repetidamente parámetros como:

• scope=openid

• prompt=none

• client_id=<identificador>

• state=<correo electrónico de la víctima>

El parámetro client_id identifica una aplicación registrada en la plataforma de identidad de Microsoft. Sin embargo, los atacantes no utilizan siempre el mismo identificador: encontramos múltiples client_id diferentes, lo que indica rotación de aplicaciones dentro de la infraestructura de la campaña.

El parámetro state contiene, en las muestras analizadas, la dirección exacta del destinatario. Esto es consistente con enlaces generados de forma automatizada y personalizados para cada víctima.

Microsoft es Sólo la Primera Etapa

El enlace visible comienza en la infraestructura legítima de Microsoft, pero el análisis avanzado de URLs de nuestra tecnología de seguridad de correo electrónico permitió identificar infraestructura externa asociada con el comportamiento posterior.

Durante la investigación encontramos múltiples dominios bajo el ccTLD .vu, correspondiente a Vanuatu (país insular ubicado en el océano Pacífico Sur). Sus nombres carecían de relación visible con las marcas impersonadas y aparentaban ser infraestructura desechable.

Correo de phishing

login.microsoftonline.com

Aplicación / client_id utilizado por el atacante

Infraestructura externa desechable

Destino de la operación

Cuatro Dominios Registrados en Cuatro Segundos

Uno de los hallazgos más reveladores apareció al correlacionar los datos de registro de varios dominios asociados con la campaña. Cuatro habían sido registrados el mismo día y sus timestamps de creación estaban separados por apenas cuatro segundos:

• 12:26:59

• 12:27:01

• 12:27:01

• 12:27:03

Los cuatro utilizaban el mismo registrar y servicios de privacidad similares; además, tres compartían exactamente el mismo par de servidores DNS de Cloudflare. La evidencia es consistente con aprovisionamiento automatizado o masivo de infraestructura desechable.

Infraestructura Diseñada para Rotar

También identificamos un dominio perteneciente a una etapa anterior de la campaña. Había sido registrado varios días antes y aparecía en los mensajes más antiguos. Posteriormente observamos la aparición del nuevo grupo de dominios registrados prácticamente de manera simultánea.

El patrón puede resumirse como: Registrar → configurar → utilizar → rotar → reemplazar.

Cuando una dirección IP, dominio o aplicación adquiere mala reputación, el atacante puede migrar hacia otro componente previamente preparado. Por eso, bloquear manualmente cada nuevo dominio puede convertirse rápidamente en una carrera interminable.

Incluso las Aplicaciones de Microsoft Parecen Rotar

La misma estrategia aparece en otra capa. Encontramos diferentes valores de client_id asociados con diferentes dominios. En las muestras estudiadas, la correspondencia fue consistente con pares de infraestructura separados.

Aplicación A → Dominio A

Aplicación B → Dominio B

Aplicación C → Dominio C

Aplicación D → Dominio D

No podemos determinar únicamente a partir de los mensajes cómo se administra internamente esta infraestructura, pero la rotación observada es consistente con un modelo diseñado para ser reemplazable.

La Ingeniería Social También es Modular

La marca utilizada es otra pieza intercambiable. Identificamos falsas notificaciones de Barracuda, Proofpoint y Microsoft 365. Esto indica que el atacante puede cambiar la historia y la apariencia del mensaje sin modificar sustancialmente la infraestructura subyacente.

Pagos, Transferencias y Facturas: El Segundo Engaño

Las falsas notificaciones de cuarentena frecuentemente muestran supuestos mensajes relacionados con transferencias bancarias, pagos recibidos, facturas, comprobantes de pago, remesas y plataformas financieras empresariales.

El objetivo es generar una decisión difícil: un empleado de Finanzas, Administración o Cuentas por Cobrar puede temer que un pago legítimo haya quedado retenido y decidir liberarlo.

Incluso encontramos casos donde las opciones “Deliver” y “Block Sender” conducían al mismo flujo. Es decir, hasta una reacción aparentemente prudente podía activar la misma cadena controlada por el atacante.

¿Cómo Detectamos y Bloqueamos Más de 5,000 Mensajes?

+ 0
Correos relacionados con esta campaña detectados y bloqueados

En los ambientes protegidos por VITESSE Networks, los mensajes asociados con esta campaña fueron identificados y bloqueados por nuestra tecnología de seguridad de correo electrónico. Particularmente relevante fue el análisis avanzado de intención y comportamiento de URLs.

En lugar de limitarse a evaluar el dominio visible de Microsoft, los mecanismos de protección pudieron identificar infraestructura asociada con el comportamiento posterior de los enlaces y clasificarlos como maliciosos.

Esto es fundamental: una defensa basada exclusivamente en reputación del dominio visible, SPF/DKIM/DMARC, listas estáticas de URLs, palabras sospechosas o bloqueo manual de dominios puede resultar insuficiente ante infraestructura que cambia constantemente y utiliza servicios legítimos como intermediarios.

¿Tu correo electrónico está protegido contra ataques que utilizan servicios legítimos para ocultar su destino?

Conoce cómo los Servicios Administrados de Seguridad de Correo Electrónico de VITESSE Networks combinan tecnología avanzada, monitoreo y experiencia especializada para detectar amenazas antes de que lleguen al usuario.

Habla con un especialista de VITESSE Networks.

También Observamos Cómo Evolucionó la Reputación

Una de las muestras más antiguas mostró que un dominio utilizado por los atacantes había sido registrado aproximadamente un día antes de comenzar a aparecer en los mensajes observados.

En una detección temprana, el sistema ya consideraba sospechosa la intención del enlace, pero la reputación del dominio todavía aparecía como “Unknown”, por lo que el mensaje fue diferido para análisis adicional. Días después, mensajes que utilizaban la misma infraestructura ya eran clasificados directamente como maliciosos y bloqueados.

Toda infraestructura maliciosa nueva comienza, en algún momento, sin reputación. Por eso los atacantes registran dominios nuevos, rotan servidores y crean infraestructura desechable.

Las Lecciones para las Empresas

1. Un dominio legítimo no significa que todo el flujo sea legítimo. login.microsoftonline.com es legítimo; el contexto y la intención del enlace pueden no serlo.

2. “Pasar el cursor sobre el enlace” sigue siendo útil, pero ya no basta. La capacitación debe evolucionar y no presentar la revisión visual de una URL como garantía absoluta.

3. Los atacantes utilizan servicios legítimos. Plataformas cloud, identidad y DNS pueden formar parte involuntariamente de una cadena de ataque.

4. Los indicadores estáticos tienen una vida limitada. Si el atacante rota constantemente dominios, aplicaciones e IPs, una estrategia basada únicamente en IOCs siempre irá detrás.

5. La seguridad del correo necesita análisis avanzado. Es necesario evaluar autenticación, reputación, URLs, comportamiento e intención de manera conjunta.

6. La supervisión humana sigue siendo importante. La tecnología bloqueó los mensajes; el análisis permitió correlacionar infraestructura, rotación y evolución de la campaña.

De 5,000 Alertas a una Sola Campaña

Individualmente, cada correo podría parecer simplemente otro intento de phishing. Cuando se correlacionan miles de eventos, la perspectiva cambia: aparecen diferentes marcas, usuarios, direcciones IP, aplicaciones y dominios, pero detrás de ellos emerge una arquitectura común.

Eso es precisamente lo que transforma una alerta aislada en inteligencia de amenazas.

Una estrategia moderna de ciberseguridad no debe limitarse a instalar herramientas: requiere monitoreo, correlación, investigación y capacidad para entender qué está ocurriendo detrás de los eventos.

Conclusión: El Phishing Moderno También Utiliza Infraestructura Confiable

La vieja imagen del phishing —un correo mal escrito que dirige hacia un dominio obviamente falso— sigue existiendo, pero ya no representa todo el problema.

La campaña analizada por VITESSE Networks demuestra cómo los atacantes pueden combinar servicios legítimos de Microsoft, aplicaciones rotativas, infraestructura desechable, suplantación de marcas confiables e ingeniería social dirigida a procesos empresariales.

Al 13 de agosto de 2026, más de 5,000 mensajes asociados con esta campaña han sido detectados y bloqueados por la tecnología utilizada por VITESSE Networks. Pero quizá la lección más importante no sea únicamente que fueron bloqueados, sino entender por qué eran peligrosos incluso cuando el enlace decía Microsoft.

Anatomía de una Campaña Real de Phishing Detectada por VITESSE Networks_4

¿Tu Empresa Podría Detectar un Ataque Como Éste?

Las campañas modernas de phishing cambian constantemente de dominios, infraestructura, marcas y técnicas para evadir controles tradicionales.

VITESSE Networks puede ayudarte a fortalecer la seguridad de tu correo electrónico con tecnología avanzada, servicios administrados, monitoreo y experiencia especializada en ciberseguridad.

Conoce nuestra solución de Seguridad de Correo Electrónico o habla con uno de nuestros especialistas para evaluar la protección actual de tu organización.

VITESSE Networks — Simplificamos la Ciberseguridad. Protegemos tu Empresa.

©2025 Vitesse Networks | Created & Designed by WSI

Aviso de Privacidad | Términos de Uso

Twitter Facebook