Alerta por Kali365: la peligrosa técnica que permite acceder a Microsoft 365 sin necesidad de contraseñas

Última actualización: 22/06/2026
Autor: Isaac
  • Uso del protocolo de vinculación de dispositivos para eludir la seguridad tradicional.
  • Capacidad de saltarse la autenticación en dos pasos (MFA) mediante el robo de tokens.
  • Crecimiento de plataformas de pago en Telegram que facilitan estos ataques dirigidos.
  • Recomendaciones oficiales para desactivar funciones de acceso no utilizadas en entornos corporativos.

Amenaza de ciberseguridad en servicios de Microsoft La seguridad informática en las empresas europeas se ha visto sacudida recientemente por el descubrimiento de una táctica de espionaje digital extremadamente escurridiza. Se trata de una amenaza que pone en el punto de mira a herramientas tan comunes como Outlook o OneDrive, aprovechándose de un descuido en la forma en que conectamos nuestros dispositivos a la nube.

El FBI ha dado la voz de alarma sobre una campaña denominada Kali365, la cual está permitiendo que delincuentes digitales tomen el control total de cuentas corporativas. Lo más preocupante de este asunto es que no necesitan robar tu contraseña ni vulnerar los sistemas de verificación en dos pasos que tanto nos han recomendado activar durante estos años para estar protegidos.

El truco del código de dispositivo: una puerta abierta al espionaje

El método utilizado es tan sencillo como ingenioso, ya que se basa en el envío de un correo electrónico que parece totalmente legítimo. Los atacantes invitan a la víctima a introducir un código alfanumérico en la página oficial de verificación de Microsoft, simulando que es un paso necesario para visualizar un documento compartido. Al hacerlo, el usuario está autorizando sin saberlo un acceso remoto a su propia cuenta desde un equipo controlado por los hackers.

Una vez que el código es validado por el propio usuario en el portal auténtico, los atacantes logran interceptar los denominados tokens de sesión. Gracias a este movimiento, consiguen una vía libre para leer correos privados, descargar archivos confidenciales de OneDrive y monitorizar conversaciones en Teams de forma totalmente invisible para los sistemas de alerta tradicionales, que interpretan la conexión como algo autorizado.

  Cómo bloquear una Mac

Este tipo de intrusiones resulta especialmente dañino porque el atacante clona la identidad digital de la navegación en menos de un minuto. Al entrar por los canales oficiales, los gestores de contraseñas no saltan al detectar el engaño y el monitoreo de seguridad no registra anomalías inmediatas en el comportamiento de la sesión, dejando a la víctima totalmente expuesta a un robo de información a gran escala.

Un mercado negro que democratiza el cibercrimen

La expansión de esta amenaza en el territorio europeo no es casualidad, sino que responde a un modelo de negocio muy lucrativo conocido como Phishing-as-a-Service. A través de canales privados de Telegram, cualquier persona sin apenas conocimientos técnicos puede alquilar estas herramientas por una cuota mensual. Estos kits incluyen inteligencia artificial para redactar mensajes muy persuasivos que logran que incluso los empleados más precavidos acaben picando el anzuelo por puro cansancio o despiste.

Ante este panorama, las autoridades de ciberseguridad recomiendan encarecidamente que los administradores de sistemas revisen sus políticas de acceso condicional de inmediato. La mejor defensa hoy por hoy es bloquear los flujos de autenticación mediante códigos de dispositivo si la empresa no los utiliza habitualmente, además de reducir el tiempo de vida de los permisos de acceso para obligar al sistema a pedir validaciones de identidad con mayor frecuencia.

Para mantener los datos a salvo, es vital entender que las cuentas de usuario común y las corporativas están igual de expuestas ante esta técnica que suplanta notificaciones de SharePoint o Teams. La clave para no llevarse un susto de campeonato reside en desconfiar de cualquier petición de código que no hayamos solicitado nosotros mismos y revocar manualmente todas las sesiones activas desde el panel de seguridad si detectamos el más mínimo movimiento extraño en nuestro buzón o en la nube.

  Cómo la IA redefinirá la ciberseguridad y la gestión del riesgo digital