Zoom, Outlook y OneDrive: Las herramientas de trabajo favoritas de los ciberdelincuentes

Un enlace a una videollamada urgente, una notificación de archivo compartido en la nube o un correo de verificación de la empresa. Lo que para cualquier empleado forma parte del flujo habitual de una jornada laboral se ha convertido en el gancho principal de la ciberdelincuencia.
Un análisis reciente elaborado por la firma de seguridad Kaspersky reveló que se detectaron 4.7 millones de intentos de ataque dirigidos al entorno corporativo mediante la suplantación de herramientas de uso cotidiano como Zoom, Outlook, OneDrive, Microsoft Excel y Teams.
A medida que el volumen de mensajes y solicitudes aumenta en las organizaciones, la atención al detalle disminuye. Los atacantes aprovechan ese automatismo para camuflar contenido malicioso dentro de la rutina diaria.
Las aplicaciones más utilizadas como gancho
El informe destaca que los ciberdelincuentes concentran sus esfuerzos en las plataformas con mayor adopción dentro del ecosistema laboral:
-
Zoom: Encabeza la lista como el señuelo más explotado, registrando 2,658,283 intentos de ataque.
-
Outlook: Ocupa el segundo lugar con 1,546,122 detecciones.
-
OneDrive: Registró 197,030 intentos.
-
Microsoft Excel: Sumó 151,948 detecciones.
-
Microsoft Teams: Registró 111,402 intentos.
Detrás de estos nombres se esconden diversos vectores de ataque. La amenaza más recurrente fue del tipo Downloader (programas diseñados para descargar otros archivos maliciosos) con más de 2.7 millones de casos, seguida por Troyanos con casi un millón de detecciones y Exploits enfocados en aprovechar vulnerabilidades del sistema.
Phishing por código de dispositivo: La trampa en sitios oficiales
Una de las técnicas más sofisticadas identificadas durante las investigaciones es el engaño mediante autenticación por código de dispositivo. A diferencia del phishing convencional, donde la víctima entra a una página falsa que imita a la real, este método utiliza las plataformas legítimas de Microsoft.
El proceso opera de la siguiente manera:
-
Los ciberdelincuentes generan un código de inicio de sesión válido desde una aplicación bajo su control.
-
Envían dicho código al usuario engañándolo para que lo introduzca en el portal oficial de Microsoft.
-
La víctima inicia sesión con sus credenciales reales e incluso aprueba la verificación de doble factor (MFA).
-
Al completar el acceso, en lugar de iniciar sesión de forma segura, el usuario le otorga un token de autorización a la aplicación del atacante.
Con este acceso concedido sin saberlo, los atacantes obtienen entrada directa a correos electrónicos, conversaciones corporativas y documentos almacenados en la nube sin necesidad de haber robado la contraseña.
Abuso de plataformas confiables y ofertas falsas
La estrategia de los atacantes también incluye el uso indebido de herramientas legítimas para eludir los filtros de correo. Se detectaron campañas de falsas ofertas de empleo asignadas supuestamente al equipo de reclutamiento de Google, las cuales eran distribuidas masivamente a través de Google AppSheet.
Al provenir de servidores y dominios auténticos de Google, los correos generaban plena confianza en los destinatarios, guiándolos hacia enlaces externos diseñados para la extracción de información confidencial.
Recomendaciones para proteger el entorno laboral
Para prevenir brechas de seguridad derivadas de estas técnicas de ingeniería social, se aconseja implementar las siguientes medidas esenciales:
-
Verificar el remitente original: Antes de hacer clic en invitaciones o documentos compartidos, confirma la dirección exacta del remitente y contrasta solicitudes inesperadas por un canal de comunicación interno alternativo.
-
Analizar los permisos solicitados: Si una pantalla de inicio de sesión te pide autorizar accesos para una aplicación desconocida, detén el proceso, incluso si la interfaz pertenece a un sitio web oficial.
-
Mantener actualizados los sistemas: La instalación de parches de seguridad ayuda a corregir las vulnerabilidades que los exploits intentan utilizar para comprometer el equipo.
-
Implementar soluciones de protección avanzadas: Contar con herramientas de seguridad con módulos de detección en tiempo real e inteligencia artificial ayuda a bloquear páginas de phishing y comportamiento malicioso antes de que afecten la red corporativa.