domingo, 15 de junio de 2025

Customer Lockbox y Copilot: ¿realmente aplica?

 Pregunta que me hicieron en una llamada con un cliente: “¿Customer Lockbox aplica a Copilot?”. Pregunta razonable. Respuesta corta: parcialmente. Respuesta larga: lee esto.

Customer Lockbox de Microsoft es el mecanismo por el cual, si un ingeniero de Microsoft necesita acceso a tus datos para soporte técnico, tú apruebas o rechazas la solicitud. Tu dato no se toca sin tu OK. Es una de las garantías que más vendí en los últimos años a clientes nerviosos por privacidad.

Qué pasa con Copilot

Para datos almacenados en Microsoft 365 (correo, archivos en SharePoint y OneDrive, mensajes de Teams), Customer Lockbox aplica como siempre. Si un ingeniero de Microsoft necesita revisar uno de esos datos para resolver un problema de Copilot, requiere tu aprobación.

Para los datos en tránsito en el procesamiento de Copilot — el prompt que el usuario manda, la respuesta generada — la situación es distinta. Esos datos viven en el plano de inferencia. Customer Lockbox no aplica de la misma forma. Microsoft documenta que prompts y respuestas no se usan para entrenar y se eliminan según retención. Pero el modelo de Customer Lockbox tradicional no se extiende todavía con el mismo rigor.

Para los logs de Copilot (qué pidió cada usuario, qué respondió el modelo) que se almacenan en Purview con tu retención — eso vuelve a ser dato tuyo y Customer Lockbox aplica.

Esto no es un gap de seguridad. Es un gap de garantía formal de control de acceso operativo.

¿Importa?

Depende de tu industria. Para banca o salud altamente regulado, el modelo “Microsoft no toca mis datos sin que yo apruebe” es importante. Si Customer Lockbox no cubre prompts en tránsito, tienes que documentar el gap y mitigarlo de otra forma — confidential compute, o aceptar el control compensatorio del acuerdo contractual con Microsoft.

Para la mayoría de empresas, no es un blocker. Microsoft tiene controles internos robustos, attestations independientes, y el modelo de procesamiento de Copilot no es de “ingenieros viendo prompts”. Es automatizado.

Qué hago yo

Primero, no vendo Customer Lockbox como garantía total para Copilot. Sería deshonesto. Vendo lo que aplica y soy claro sobre lo que no.

Segundo, para clientes muy regulados, busco alternativas: Confidential Compute donde está disponible, in-country processing donde aplique, contratos específicos donde el riesgo lo justifica.

Tercero, monitoreo. Microsoft mejora estas garantías con el tiempo. Customer Lockbox para AI services es área activa. Espero updates en los próximos 6 a 12 meses.

Resumen para no técnicos: Customer Lockbox es real para tus datos almacenados. Para el procesamiento de IA en sí, hay garantías distintas pero no Customer Lockbox como tal. Léelo en el contrato, no en el marketing.

domingo, 1 de junio de 2025

SharePoint Advanced Management: el primer paso, no el último

 

Una de las cosas que cambió silenciosamente cuando Microsoft empezó a incluir SharePoint Advanced Management con Copilot fue que de repente todo el mundo tenía la herramienta para hacer un assessment serio. Antes era licencia aparte, costaba dinero adicional, y muchos equipos se la saltaban.

SAM no es nuevo. Lo que es nuevo es que ya no tienes excusa para no usarlo si tienes Copilot.

Para quien no lo conozca: SAM (SharePoint Advanced Management) es un paquete de capacidades de governance para SharePoint. Inactive sites detection, oversharing reports, data access governance reports, conditional access policies a nivel de site, restricted access control. Una colección de cosas que viven en distintos rincones del admin center pero apuntan al mismo problema: tu SharePoint creció sin gobierno y ahora hay que ordenarlo.

El primer reporte

Cuando lo activé por primera vez en mi tenant, el reporte inicial fue, cómo decirlo, humillante.

Sitios inactivos con datos sensibles: 1,247. Sitios con permisos rotos (heredados pero el padre se borró): 89. Sitios con “Everyone except external users” en el grupo de Members: 312. Sitios sin propietario asignado válido (el dueño ya no estaba en la empresa): 56.

Y eso solo en la primera pasada. La segunda, con filtros más finos, sacó otra capa.

 

The image depicts a user interface of the SAM (Sistema de Anᅢᄀlisis y Monitoreo) dashboard, featuring various components such as a primer report, permissions, group listings, alerts, and user accountability, indicating it is a data analytics and auditing system.

El contenido generado por IA puede ser incorrecto.

Lo que hice con esos datos

Para sitios inactivos: política nueva. Si no se accede en 90 días, archive workflow. Si nadie reclama en 30 días más, archivado. Si nadie reclama en 180 días desde el archive, candidato a eliminación. SAM permite automatizar buena parte de eso con políticas. La parte humana — confirmar con dueños — la tienes que orquestar tú.

Para “Everyone except external users”: más doloroso. Cada uno requería un revisor. Lo que ayudó fue una matriz de criticidad de datos: qué tipo de contenido tiene cada sitio. Los críticos (legal, finanzas, RRHH) los atacamos primero, manualmente. Los menos críticos los atacamos en cohortes.

Para permisos rotos: SAM los identifica pero no los arregla. Hay que entrar uno por uno o usar PowerShell. Lo más eficiente para nosotros fue agruparlos por área y mandar un ticket por área al dueño funcional con la lista. Que ellos se hagan cargo. Y si en X días no se responde, escalado.

Lo que SAM no hace

No es DLP. SAM te dice quién tiene acceso. Purview DLP te dice qué se puede hacer con el contenido. Son complementarios.

No es scanning de contenido. SAM mira permisos y metadata. Si tienes un PDF con SSN dentro pero el archivo está en un sitio “limpio” en cuanto a permisos, SAM no te lo dice. Para eso, sensitivity labels más auto-labeling de Purview.

No es un sustituto de governance proactivo. SAM te ayuda a limpiar lo viejo. Si no cambias cómo se crean nuevos sitios — templates con permisos sensatos, dueños obligatorios, lifecycle defaults — vas a estar limpiando para siempre.

 

The image depicts a corporate boardroom setting, showcasing a software system interface with various control features, including temporary restrictions, content management, semantic detection, data labeling, DLP policies, user cache, audit trails, and intent management.

El contenido generado por IA puede ser incorrecto.

Mi flujo actual

Al inicio de cada quarter, corro reporte completo. Diff contra el quarter pasado. Métrica clave: ¿bajaron sitios con problemas, o subieron? Si subieron, política nueva no funcionó. Si bajaron, mantengo curso.

Mensualmente, alerta de nuevos sitios sin propietario. Estos son la fuente principal de problemas futuros. Reasignar al crear, no al limpiar.

Trimestralmente, review con cada área de sus sitios críticos. SAM da el dato, el área toma la decisión. La governance funciona si los dueños se sienten dueños.

Lo último que diría: SAM no resuelve nada por ti. Es luz, no acción. Si no asignas el tiempo a actuar sobre lo que la luz revela, mejor no la enciendas — porque entonces es solo evidencia documentada de que sabías y no hiciste nada. Y eso, en una auditoría, es peor que la ignorancia.

miércoles, 30 de abril de 2025

El pecado original que Copilot hizo evidente

 

Antes de Copilot, el oversharing en SharePoint era ese problema que todos sabíamos que teníamos pero que nadie quería abrir. “Le pongo Everyone al sitio mientras lo configuro y luego lo limpio”. Y nadie lo limpiaba. Pasaban tres años.

 

Copilot llegó y rompió la complicidad colectiva.

Los datos que más he citado este año vienen de un reporte de Concentric: 16% de los datos críticos de negocio están sobre-compartidos, con un promedio de 802 mil archivos en riesgo por organización. Yo en mi tenant medí algo parecido: 14% en una primera pasada. Ese 14% incluía nóminas, contratos con clientes, una carpeta entera de la junta directiva accesible a “Everyone except external users”. Que es básicamente “todo el mundo de la empresa”.

The image depicts an interactive digital document, likely a PDF, showcasing a snowy mountain with a visualization of a data visualization tool, including a pie chart and a table, emphasizing context-aware features and user accessibility settings.

El contenido generado por IA puede ser incorrecto.

 

¿Por qué Copilot lo hace evidente? Porque acelera el descubrimiento. Antes, esos archivos solo aparecían si alguien sabía buscar el nombre exacto. Copilot, con prompt y contexto, los superficie. “Resúmeme lo que sepamos de la compensación del C-suite”. Y boom, te aparece un PDF de la junta que estaba mal compartido desde 2022.

Microsoft ha intentado dar herramientas. La principal es Restricted SharePoint Search, que ayuda a limitar qué sitios entran al pool de búsqueda de Copilot. Pero hay que leer la letra chica: Microsoft mismo dice que no es un control de seguridad. Es un control de visibilidad temporal. No cambia permisos. Y si un usuario entró al sitio recientemente o le compartieron un enlace por Teams, el sitio aparece igual. Restringir la búsqueda es ganar tiempo, no resolver el problema.

 

Compensaciᅢᄈn del C-suite

El contenido generado por IA puede ser incorrecto.

La solución de fondo es arreglar permisos. Lo cual nadie quiere oír.

 

Lo que me funcionó

Empecé por las “joyas de la corona” — conté con el dueño de cada función qué cinco repositorios le quitarían el sueño si se filtraran. Quince personas, setenta y cinco repositorios. Ahí concentré el primer esfuerzo. No traté de arreglar todo SharePoint en un trimestre porque no se puede.

Después usé SharePoint Advanced Management (SAM, viene incluido con Copilot) para la evaluación masiva. El reporte inicial es brutalmente honesto. Te enseña sitios inactivos con miembros que ya no están. Sitios con permisos heredados rotos. Sitios donde “Everyone” tiene Edit. Para varios equipos, esa visibilidad fue suficiente para que se pusieran a limpiar sin pelearse conmigo.

Después puse políticas defensivas: nada nuevo se crea con “Everyone except external” como permiso por defecto. Forzamos labels de sensibilidad en plantillas. Auditamos creaciones nuevas semanalmente.

Limpieza Quirᅢᄎrgica.

El contenido generado por IA puede ser incorrecto.

 

Lo que no funcionó: tratar de “limpiar todo” con un script. Cada sitio tiene un dueño y una historia. Los scripts son útiles para encontrar problemas, no para resolverlos.

Lo que tampoco funcionó: meterle miedo a la gente con ejemplos hipotéticos. Lo que sí funcionó fue mostrar a un VP, en su pantalla, que su asistente podía hacer un prompt en Copilot y obtener información de su salario que no debería ver. Diez minutos. Esa demo aceleró tres meses de cleanup.

Mi conclusión a estas alturas: Copilot no creó el problema de oversharing. Lo aireó. Y eso es bueno, aunque duela.

Si yo te diera un solo consejo para tu siguiente reunión interna sobre este tema, sería este: deja de hablar de “permisos” y empieza a hablar de “dueño accountable de cada repositorio”. Cuando hay un nombre y apellido al lado de cada sitio, las cosas se mueven. Cuando es “el equipo de IT”, se quedan dormidas.

 

The image depicts a digital dashboard showing various completed and pending tasks related to IT operations, including sanitation, permit remediation, and accountability for an individual named Juan Perez.

El contenido generado por IA puede ser incorrecto.

martes, 1 de abril de 2025

Restricted SharePoint Search no es lo que crees

 

Hay una pequeña batalla que doy cada mes con alguien nuevo que llega al equipo: “ya activamos Restricted SharePoint Search, así que el tema de oversharing está controlado”. No.

Tengo que escribir esto porque me pasa con demasiada frecuencia.

Restricted SharePoint Search hace una cosa muy concreta: limita qué sitios entran al pool que Copilot consulta y que aparece en búsqueda corporativa. Es un control de discoverability. Útil. No discuto que sea útil. Lo uso. Lo recomiendo.

 

Security

El contenido generado por IA puede ser incorrecto.

Lo que no es

No es un control de seguridad. Microsoft mismo lo dice en la documentación oficial, en negritas. No cambia permisos. Si el archivo existía y el usuario tenía acceso antes, sigue teniendo acceso después.

No garantiza que un sitio fuera del allowed list no aparezca. Si el usuario tocó el sitio en los últimos N días, si se lo compartieron por Teams, si se lo enviaron por Outlook, ese sitio puede entrar al contexto igual. Microsoft lo documenta también, pero con menos negritas.

No es solución permanente. Microsoft lo presenta explícitamente como un parche temporal mientras arreglas permisos. La traducción del marketing al ingeniero es: úsalo mientras limpias, no como sustituto del cleanup.

Cómo lo usé en el rollout

Cuando hice el rollout de Copilot el año pasado, lo activé en día uno. Eso me dio algo de aire mientras montábamos el programa de remediación. Le metí 200 sitios al allowed list — los que sabíamos que estaban limpios y eran útiles. El resto quedaba excluido del pool por defecto.

Resultado bueno: la calidad de las respuestas de Copilot bajó al inicio. Era predecible — limitaste su contexto. Algunos usuarios protestaron. “Copilot ya no encuentra mis documentos”. Tuvimos que explicar que era temporal. Gestión del cambio que no se puede saltar.

Resultado malo: los falsos positivos de seguridad de algunos managers explotaron. “Yo le pregunté X y me sacó un PDF de un sitio que pensaba que estaba bloqueado”. Investigamos. Sí, el sitio estaba bloqueado en el allowed list. Pero el manager lo había abierto la semana anterior porque alguien le compartió un link. Copilot lo trajo del cache de actividad reciente del usuario.

Microsoft no está mintiendo cuando documenta esa limitación. Pero la mayoría de equipos no la entienden hasta que la viven.

Después de seis meses de cleanup serio (con SAM, Purview, y mucho café), pude empezar a quitar sitios del exclude. Hoy uso Restricted SharePoint Search con una lista mucho más permisiva, porque ya no necesito el dique. Tengo permisos correctos.

The image depicts a complex system interface showing a procedural operating SOC (System Operation Center) with various alerts and audits, including cache activity, permissions issues, and a manager detected on a blocked site.

El contenido generado por IA puede ser incorrecto.

La trampa para nuevos usuarios

Se ve fácil de configurar. Lo activas, metes una lista, y parece que terminaste. Y por seis meses, todo parece estar bien. Hasta que un auditor te pregunta cómo garantizas el control. Y le tienes que decir, mirando al suelo, que no es un control de seguridad. Es un freno suave.

Mi recomendación práctica: trátalo como herramienta táctica de transición. Día 1 lo activas con allowed list pequeña. A medida que limpias permisos, expandes la lista. A los 12 meses, idealmente, ya no la necesitas, o la usas solo para áreas con compliance específico. Es un puente, no la torre.

The image illustrates a technical diagram for the SINCUFICA EL SOC BORDGROOM, featuring components such as a bridge, sensitivity labels, management tools, and technical expert roles, with a timeline from 2026-2027, focusing on solution implementation and team structure.

El contenido generado por IA puede ser incorrecto.

Y, por favor, no le digas a tu C-suite que “tienes oversharing controlado” si tu única defensa es Restricted SharePoint Search. Porque cuando alguien encuentre el archivo equivocado y suba la queja, el reporte forense va a doler.

lunes, 24 de marzo de 2025

Microsoft refuerza Security Copilot con nuevos agentes y protecciones de IA


La Inteligencia Artificial (IA) está redefiniendo la seguridad digital y Microsoft está a la vanguardia con nuevas herramientas para proteger y optimizar este ecosistema.

El gigante tecnológico ha presentado un conjunto de mejoras para Microsoft Security Copilot , incluidos seis agentes especializados para la respuesta a incidentes y nuevas capas de protección para IA.

Agentes de IA para una seguridad más eficiente

Los nuevos agentes, disponibles a partir de abril, están diseñados para fortalecer la seguridad empresarial aprendiendo de los comentarios del equipo, integrándose en los flujos de trabajo y alineándose con el enfoque de Confianza Cero de Microsoft .

Estos agentes aceleran la respuesta ante amenazas, mejoran la gestión de riesgos y optimizan las soluciones de Microsoft, lo que garantiza un control total para los equipos de seguridad.

Los seis agentes se distribuirán en las principales plataformas de seguridad de Microsoft:

  • Agente de clasificación de phishing (Microsoft Defender) : analiza y clasifica las alertas de phishing, diferenciando las amenazas reales de los falsos positivos y mejorando continuamente la detección.
  • Agentes de triaje de alertas (Microsoft Purview) : supervisa incidentes relacionados con pérdida de datos y riesgos internos, priorizando los más críticos.
  • Agente de optimización de acceso condicional (Microsoft Entra) : identifica brechas en las políticas de acceso y sugiere soluciones automáticas.
  • Agente de remediación de vulnerabilidades (Microsoft Intune) : administra las vulnerabilidades y aplica parches de seguridad de manera más eficiente.
  • Agente de información sobre amenazas (Security Copilot) : selecciona automáticamente información sobre amenazas relevante adaptada a la organización.

Además de los agentes internos, empresas asociadas como OneTrust, Aviatrix, BlueVoyant, Tanium y Fletch están desarrollando sus propias soluciones dentro del ecosistema de Security Copilot.

Protección de la IA: un desafío creciente

La seguridad de la IA está en la agenda de las organizaciones, pero un informe reciente de Microsoft revela que el 57% de las empresas ya enfrentan un aumento de incidentes debido a la IA, y el 60% aún no ha implementado medidas de control adecuadas.

Para mitigar estos riesgos, Microsoft ha anunciado nuevas funciones avanzadas:

  • Microsoft Purview : presenta la funcionalidad de investigaciones de seguridad de datos , que proporciona un análisis en profundidad de la exposición de datos confidenciales y los riesgos asociados con incidentes.
  • Microsoft Defender : ahora es compatible con Google Vertex AI y todos los modelos de Azure AI Foundry, lo que extiende la protección a un ecosistema más amplio.
  • Microsoft entra en escena : aplica filtros al acceso web, reduciendo los riesgos asociados con la IA en la sombra .
  • Microsoft Defender para Office 365 : fortalece la protección contra el phishing y las amenazas cibernéticas en Microsoft Teams.

Copiloto de seguridad de Microsoft

Al detectar 84 mil millones de señales de amenaza diariamente y 7000 ataques de contraseña por segundo, Microsoft está adoptando un enfoque de inteligencia artificial para la seguridad digital, creando un entorno más seguro para las organizaciones de todo el mundo.

Para obtener más información, consulte el blog oficial de Microsoft .

domingo, 23 de marzo de 2025

Microsoft Security Copilot presenta 11 agentes de IA para revolucionar la ciberseguridad


La nueva generación de herramientas automatizadas promete transformar la gestión de amenazas para organizaciones de todos los tamaños.

Microsoft realizó la mayor actualización de su plataforma Security Copilot con 11 agentes de IA especializados, diseñados para automatizar hasta el 80% de las tareas de seguridad tradicionales. Esta innovación estará disponible a partir de abril de 2025.

La implantación de este tipo de agentes permitiría a los usuarios reducir su riesgo cibernético sin ampliar su equipo; automatizar el cumplimiento normativo más complejo y proteger las inversiones en IA generativa.

Desde la perspectiva de la compañía, el establecimiento de agentes de IA es una necesidad para la seguridad moderna.

Microsoft Threat Intelligence ahora procesa 84 billones de señales por día, lo que revela el crecimiento exponencial de los ciberataques, incluidos 7 mil ataques de contraseñas por segundo.

Microsoft actualizó Security Copilot con seis agentes de seguridad creados por la compañía y cinco agentes de seguridad creados pors socios de negocio.

Los 6 agentes desarrollados por Microsoft tienen las siguientes funcionalidades:


Agente de Clasificación de Phishing (Defender)

1.                      Analiza 30 mil millones de correos sospechosos diarios

2.                      Reduce falsos positivos en un 65%

3.                      Ideal para: Empresas con alto volumen de correo electrónico

Agente de Priorización de Alertas (Purview)

1.                      Clasifica automáticamente incidentes de pérdida de datos

2.                      Reduce tiempo de respuesta en un 70%

3.                      Perfecto para: Sectores altamente regulados

Optimizador de Acceso Condicional (Entra)

1.                      Detecta brechas en políticas de acceso en tiempo real

2.                      Sugiere correcciones con un clic

3.                      Clave para: Empresas con teletrabajo

Agente de Corrección de Vulnerabilidades (Intune)

1.                      Identifica y prioriza vulnerabilidades en sistemas Windows

2.                      Automatiza la aplicación de parches críticos con aprobación admin

3.                      Reduce superficie de ataque en un 40% en promedio

4.                      Ideal para: Empresas con flotas de dispositivos dispersas

Agente de Inteligencia sobre Amenazas (Security Copilot)

1.                      Analiza 84 billones de señales diarias para riesgos específicos

2.                      Genera reportes personalizados por industria y región

3.                      Actualización en tiempo real de TTPs de atacantes

4.                      Perfecto para: Equipos SOC con recursos limitados

Investigador de Seguridad de Datos (Purview)

1.                      Detecta 15 tipos de datos confidenciales expuestos

2.                      Automatiza flujos de remediación para incidentes

3.                      Integración con casos de Defender y Purview

4.                      Clave para: Cumplimiento RGPD/HIPAA/SOX


Los 5 agentes desarrollados por socios estratégicos


Socio

Agente

Valor Clave

Caso de Uso Estrella

Oportunidad para Consultores

OneTrust

Agente de respuesta ante violaciones de la privacidad

Genera documentos de cumplimiento en 15 min

Violaciones de datos bajo GDPR/CCPA

Servicios de auditoría post-implementación

Aviadora

Agente supervisor de red

Diagnostica fallos en redes cloud en <60 seg

Empresas con infraestructura híbrida

Migraciones cloud con seguridad integrada

BlueVoyant

Agente de herramientas de SecOps

Mejora un 40% la eficiencia del SOC

Empresas con madurez de seguridad media/baja

Modernización de centros de operaciones

Tanio

Agente de triaje de alertas

Reduce 90% el ruido en alertas

Equipos con fatiga de alertas

Servicios de optimización continua

Fletch

Agente optimizador de tareas

Predice el 85% de amenazas críticas

Prevención de ransomware/ataques avanzados

Monitoreo proactivo 24/7


Beneficios Tangibles para Consultores:


Reducción de Costos Operativos:

1.                      Los clientes pueden ahorrar hasta 240 horas/mes en gestión manual

2.                      Ejemplo: El agente de phishing procesa 1,000 alertas en 5 minutos vs 8 horas humana

Nuevos Modelos de Servicio:

1.                      Consultoría de implementación (3-5 días por agente)

2.                      Monitoreo gestionado de agentes (MRR recurrente)

3.                      Auditorías trimestrales de eficiencia

Diferenciación Competitiva:

1.                      Certificaciones exclusivas de Microsoft

2.                      Acceso anticipado a betas

3.                      Co-marketing con socios tecnológicos


Oportunidades para consultores tecnológicos

Servicios de implementación

  • Auditorías de preparación para IA
  • Configuración personalizada por industria
  • Capacitación para equipos de seguridad

Paquetización inteligente

  • Paquete Esencial: Agentes contra phishing + protección de datos
  • Paquete Enterprise: Todos los agentes + monitoreo continuo

Verticalización por sector

  • Salud: Enfocado en cumplimiento HIPAA
  • Financiero: Protección contra fraude

  • Retail: Defensa de datos de clientes


sábado, 15 de marzo de 2025

Los ciberdelincuentes utilizan técnicas sofisticadas de phishing para atacar a los usuarios de Copilot

 La adopción generalizada de Microsoft Copilot ha creado una nueva superficie de ataque que los ciberdelincuentes están explotando activamente a través de sofisticadas campañas de phishing.

A medida que las empresas integran cada vez más Microsoft Copilot en sus flujos de trabajo diarios, los ciberdelincuentes han desarrollado sofisticadas campañas de phishing dirigidas específicamente a los usuarios de este asistente impulsado por IA .

La adopción generalizada de Copilot ha creado una nueva superficie de ataque que los ciberdelincuentes están explotando activamente.

Según la última investigación de Cofense, los atacantes están distribuyendo correos electrónicos de phishing cuidadosamente elaborados que parecen originarse en Copilot, imitando comunicaciones legítimas de Microsoft.

“ Con nuevos servicios como este, los empleados pueden no ser conscientes de qué tipos de correos electrónicos deberían recibir del proveedor ”, dice el informe de Cofense. “ Es posible que no estén acostumbrados al formato o la apariencia de estos mensajes, por lo que es fácil imaginar un escenario en el que un empleado, que utiliza este servicio por primera vez, recibe una factura falsa y termina haciendo clic en un enlace fraudulento ”.

Cuando los destinatarios hacen clic en los enlaces incluidos en estos correos electrónicos de phishing, son redirigidos a réplicas convincentes de las páginas de bienvenida de Microsoft Copilot. Estas páginas falsas se parecen mucho a las interfaces legítimas de Microsoft, replicando con precisión elementos de marca y esquemas de diseño.

Sin embargo, las URL no pertenecen a dominios de Microsoft, sino a sitios web fraudulentos. El esquema continúa con un mensaje de inicio de sesión, que imita el proceso de autenticación de Microsoft.

Los analistas de seguridad advierten que la parte más preocupante del ataque ocurre en la fase final, cuando las víctimas, después de ingresar sus credenciales, se enfrentan a una página falsa de autenticación multifactor (MFA) de Microsoft Authenticator. En este punto, el empleado puede estar esperando una solicitud de MFA legítima, lo que inadvertidamente le da al atacante la oportunidad de acceder a la cuenta, cambiar contraseñas o realizar otras acciones maliciosas.