Ciberataques usan Zoom, Outlook y OneDrive

Más de 4,7 millones de intentos de ataque imitaron herramientas laborales entre julio de 2025 y junio de 2026, según Kaspersky.

Ciberataques

Las herramientas que forman parte de la rutina laboral también se han convertido en señuelos para los ciberdelincuentes. Invitaciones a reuniones, documentos compartidos, notificaciones de acceso y mensajes de correo pueden esconder intentos de phishing o archivos maliciosos diseñados para comprometer cuentas corporativas.

Un análisis de Kaspersky detectó 4,7 millones de intentos de ataque relacionados con contenidos que imitaban servicios utilizados habitualmente en oficinas y equipos de trabajo entre julio de 2025 y junio de 2026. Entre las plataformas más utilizadas como señuelo aparecen Zoom, Outlook, OneDrive, Microsoft Excel y Microsoft Teams.

Zoom concentró la mayor cantidad de detecciones, con 2.658.283 intentos, seguido por Outlook, con 1.546.122. Más atrás quedaron OneDrive, con 197.030; Microsoft Excel, con 151.948; y Microsoft Teams, con 111.402.

La estrategia aprovecha una vulnerabilidad que no necesariamente está relacionada con el software, sino con la confianza que generan las herramientas conocidas. Un correo que parece una invitación real puede mezclarse con reuniones legítimas, mientras que un supuesto archivo de trabajo puede contener malware.

El riesgo detrás de un acceso legítimo

Entre las amenazas identificadas, los downloaders fueron los más numerosos, con 2.733.204 casos. Estos programas pueden descargar e instalar posteriormente otros archivos maliciosos en el dispositivo.

Los troyanos ocuparon el segundo lugar, con 989.377 detecciones. Pueden utilizarse para robar información, vigilar la actividad del usuario, facilitar accesos remotos o instalar nuevas amenazas. También se registraron 341.165 exploits, destinados a aprovechar vulnerabilidades de programas y sistemas operativos.

Uno de los métodos más sofisticados detectados fue el phishing por código de dispositivo. En lugar de solicitar directamente una contraseña, los atacantes generan un código válido y convencen a la víctima para introducirlo en una página oficial de inicio de sesión de Microsoft.

El usuario puede incluso completar el proceso mediante autenticación multifactor. Sin embargo, podría estar autorizando una aplicación controlada por los atacantes. De esta forma, estos obtienen un token que puede permitirles acceder a correos, archivos de OneDrive o conversaciones de Teams.

El problema es que parte del procedimiento ocurre dentro de un sitio legítimo, por lo que comprobar únicamente la dirección web no siempre basta para detectar el engaño.

Kaspersky también identificó falsas invitaciones a entrevistas laborales que imitaban comunicaciones de Google. Los mensajes fueron distribuidos mediante Google AppSheet, un servicio legítimo, para ganar credibilidad. El enlace, sin embargo, conducía a una página de phishing destinada a recopilar información personal y credenciales.

Ante este escenario, la recomendación es revisar cuidadosamente quién envía cada solicitud, evitar códigos de inicio de sesión no solicitados y comprobar los permisos antes de autorizar una aplicación.

También resulta clave mantener actualizados sistemas, navegadores y aplicaciones, utilizar contraseñas diferentes y activar la autenticación multifactor.

Deja un comentario