Los correos de nómina se están robando con un truco oculto de phishing en Microsoft 365 – lo que debes hacer ahora

Un truco oculto de phishing está robando los correos de nómina de Microsoft 365 – actúa ya
Protegerse del phishing es fundamental para cualquier pequeña empresa que utilice Microsoft 365 para la nómina, recursos humanos o la comunicación financiera, porque una nueva campaña de phishing tipo AitM ya podría estar leyendo esos mensajes. Si extraños están accediendo a tus correos de nómina, tu flujo de caja y los datos de tus empleados corren peligro. La buena noticia es que puedes detenerlo con tres sencillos pasos de seguridad.
Los atacantes se hacen con cuentas de Microsoft 365, eluden la seguridad básica y extraen los correos que contienen datos salariales, números de cuenta bancaria e instrucciones de pago. ¿El resultado? El dinero puede ser redirigido, facturas modificadas o información confidencial de empleados expuesta.
No necesitas ser un experto en ciberseguridad para parar esto. Refuerza tres controles clave – autenticación multifactor (MFA), filtrado en la puerta de enlace de correo y revisiones periódicas de cuentas con privilegios – y bloquearás a los atacantes, manteniendo segura tu nómina.
Qué hacen los atacantes (explicado en lenguaje sencillo)
La técnica se llama phishing adversario‑en‑el‑medio (AitM). Es como el clásico “hombre‑en‑el‑medio”, pero en vez de interceptar una llamada, los criminales interceptan el proceso de inicio de sesión de Microsoft 365.
- Correo engañoso – La víctima recibe un mensaje que parece una invitación rutinaria (a menudo un enlace a Google Meet).
- Página de inicio de sesión falsa – Al hacer clic, el usuario es llevado a una página que reproduce al 100 % la pantalla de acceso de Microsoft.
- Captura de credenciales – Cuando el usuario introduce su contraseña y el código MFA (el código extra que se envía al móvil), la página envía silenciosamente esos datos a los atacantes.
- Control silencioso – Con esas credenciales robadas, los criminales acceden a la cuenta real de Microsoft 365, normalmente desde un proxy residencial que simula una conexión doméstica normal.
- Extracción dirigida de correos – Utilizan la API Graph de Microsoft (una herramienta que permite a las apps leer el contenido del buzón) para descargar cualquier correo que mencione nómina, RR HH o finanzas.
Como los inicios de sesión provienen de direcciones IP domésticas y usan navegadores que parecen legítimos, muchas alertas de seguridad no detectan la actividad. Los atacantes mantienen la sesión comprometida, renovándola cada ocho horas, para seguir recolectando correos sensibles durante días o semanas.
Por qué los buzones de nómina y finanzas son objetivos perfectos
Los mensajes de nómina y finanzas contienen las “llaves de la caja registradora” de cualquier negocio:
- Números de cuenta bancaria para depósitos salariales o pagos a proveedores.
- Adjuntos de facturas que pueden alterarse para redirigir pagos.
- Solicitudes de cambios salariales que parecen legítimas pero pueden falsificarse.
Si un atacante puede leer o modificar esos mensajes, puede desviar dinero a sus propias cuentas, crear proveedores falsos o incluso chantajear a la empresa con datos sensibles de los empleados. Para una pyme, un solo robo exitoso puede eliminar meses de liquidez.
Protección contra phishing para pymes: tres pasos que puedes aplicar hoy
1. Obliga la MFA en todas las cuentas de Microsoft 365
La MFA añade un paso de verificación extra – normalmente un código enviado al móvil o generado por una app autenticadora. Aunque se robe la contraseña, el atacante sigue necesitando el segundo factor.
- Hazla obligatoria para todos los usuarios, no solo para administradores.
- Prefiere apps autenticadoras sobre SMS, ya que los mensajes de texto pueden interceptarse.
- Revisa regularmente los métodos MFA para asegurarte de que no queden opciones heredadas o menos seguras.
2. Implementa un filtro de puerta de enlace de correo/anti‑phishing
Una puerta de enlace de correo se sitúa entre Internet y tu tenant de Microsoft 365, escaneando los mensajes entrantes en busca de patrones de phishing, enlaces maliciosos y archivos sospechosos.
- Elige una solución que se integre con Microsoft 365 y que pueda reescribir o bloquear URLs peligrosas antes de que lleguen a los usuarios.
- Activa el escaneo de enlaces en tiempo real para que incluso páginas recién creadas sean detectadas.
- Configura la puerta de enlace para poner en cuarentena los mensajes que contengan palabras clave relacionadas con nómina y provengan de remitentes desconocidos, dándote la oportunidad de revisarlos.
3. Programa revisiones periódicas de cuentas con privilegios
Cada pocos meses, audita las cuentas con permisos elevados, como finanzas, RR HH o administrador global. Elimina accesos innecesarios y marca inicios de sesión desde ubicaciones o dispositivos desconocidos.
Preguntas frecuentes
¿Cómo sé si mi cuenta de Microsoft 365 ha sido comprometida? Revisa los registros de inicio de sesión en el portal de administración de Microsoft 365; busca ubicaciones, dispositivos o intentos fallidos de MFA que no reconozcas. Actividades extrañas como “Safari móvil en Windows” suelen indicar un flujo de inicio de sesión falso.
¿Basta solo con MFA? MFA reduce enormemente el riesgo, pero los ataques AitM sofisticados pueden capturar el segundo factor si el usuario lo introduce en una página falsa. Combinar MFA con filtrado de correo y revisiones de cuentas crea una protección en capas mucho más difícil de eludir.
¿Puedo automatizar las revisiones de cuentas con privilegios? Sí. Muchas herramientas de seguridad (incluido el propio Centro de cumplimiento de Microsoft 365) pueden generar informes programados de usuarios con roles de alto privilegio. Puedes crear un script sencillo en PowerShell o usar un servicio de monitorización externo para recibir la lista por correo cada trimestre.
Mantén segura tu nómina con IT Move NL
Proteger el dinero de tu negocio no tiene por qué ser una tarea a tiempo completo. Nuestro servicio Seguridad y Protección convierte los tres pasos anteriores en una solución gestionada:
- Configuración de MFA para todos los usuarios, con monitorización continua de intentos sospechosos.
- Filtrado avanzado de correo que bloquea enlaces de phishing antes de que lleguen a la bandeja.
- Revisiones trimestrales de cuentas con privilegios realizadas por nuestros especialistas, con informe claro y plan de remediación.
Sabemos la presión que supone dirigir una pyme – la tecnología debe servirte, no complicarte la vida. Déjanos encargarnos de los detalles de seguridad para que puedas centrarte en hacer crecer tu panadería, clínica dental o flota de logística sin preocuparte de que roben tus correos de nómina.
¿Listo para asegurar tu tenant de Microsoft 365? Contacta hoy mismo y te ofrecemos una evaluación rápida y sin compromiso de tus protecciones actuales. Ponte en contacto
Fuentes:

Él · AWS Certified Solutions Architect | Cloud Engineer @ Essent
Cloud Engineer en Essent B.V. con más de 10 años de experiencia en la industria tecnológica. Certificado en AWS, apasionado por arquitecturas serverless, Infrastructure as Code y DevOps. Competente en TypeScript, Python y Terraform. Con sede en Amersfoort, Países Bajos.
MANTENTE AL DÍA
// Insights de Cloud, IA y DevOps — directo a tu bandeja de entrada.
Sin spam. Date de baja cuando quieras.
// Artículos relacionados

Una nube desaparece y se pierden 50 TB: lecciones de backup para pymes
17 de agosto de 2026

IA gratuita on‑premise: reduce costes en la nube y protege tus datos
15 de agosto de 2026

Apple advierte a los usuarios de iPhone sobre spyware gubernamental: lo que toda pequeña empresa debe hacer
14 de agosto de 2026
¿Necesitas ayuda con tu infraestructura cloud?
Nuestro equipo de expertos está listo para ayudarte a navegar por las complejidades de la arquitectura cloud moderna.
Contáctenos