Entre julio y agosto de 2026, una campaña dirigida contra bancos y un gran retailer de Chile intentó entrar a más de 5,700 cuentas de Microsoft 365 repartidas en 28 organizaciones. Consiguió acceso a siete. Ninguna pertenecía a una persona: todas eran cuentas de servicio creadas para que algún sistema funcionara, que seguían con la contraseña con la que fueron configuradas y que nadie había vuelto a revisar.
Siete cuentas de entre miles parece un resultado pobre para el atacante. No lo es. Bastó una sola para entrar a OneDrive, Teams y SharePoint, y en menos de dos minutos ya estaba tanteando la VPN corporativa.
Lo que ocurrió en Chile
La campaña se desarrolló en tres oleadas. La primera, del 21 al 24 de julio, apuntó a dos grandes bancos chilenos con unas 100 a 120 cuentas atacadas por día. La segunda, del 26 al 28 de julio, se dirigió a otra entidad financiera y llegó a un pico de unas 1,520 cuentas en un solo día. La tercera, del 13 al 16 de agosto, se concentró en un retailer que terminó recibiendo el 78.3 % de todos los intentos de autenticación registrados. Ahí se produjeron las siete intrusiones.
Los intentos salieron de 1,487 direcciones IP de servidores alquilados en la nube de Amazon, lo que impide bloquear el ataque cortando una sola dirección.
Por qué cayeron las cuentas de servicio y no las de los empleados
La técnica usada se conoce como password spraying. En lugar de probar miles de contraseñas contra una cuenta, lo que activaría un bloqueo, se prueban unas pocas contraseñas comunes o de fábrica contra miles de cuentas. Es un ataque paciente y silencioso.
Contra las cuentas de los empleados funciona cada vez menos, porque la mayoría de organizaciones obliga a cambiar la contraseña periódicamente. Las cuentas de servicio son otra historia. Se crean para que el escáner envíe documentos por correo, para que el sistema de facturación se conecte al buzón o para sincronizar alguna aplicación. Una vez que funcionan, nadie quiere tocarlas por miedo a que algo se rompa. Quedan fuera de la rotación de contraseñas y, muchas veces, también fuera de la autenticación multifactor, porque no hay una persona que apruebe el acceso desde su celular.
Y como nadie inicia sesión con ellas a diario, nadie nota cuando alguien más lo hace. Los investigadores que analizaron la campaña lo resumieron así: el eslabón más débil del perímetro de identidad no fue un empleado engañado ni una vulnerabilidad desconocida, sino la cuenta olvidada.
Siete minutos para entrar, dos para moverse
Seis de las siete cuentas cayeron en menos de siete minutos. Esa velocidad indica que compartían una misma contraseña por defecto, no que el atacante adivinara claves individuales.
Una vez dentro, el operador accedió a Office, OneDrive y Teams. Menos de dos minutos después cambió su conexión a un nodo VPN en Alemania, probó el acceso a la VPN corporativa de la empresa, entró al portal de Azure, navegó SharePoint y solicitó tokens para la API de Microsoft Graph, que permite automatizar la lectura de datos del tenant.
Los inicios de sesión no prueban por sí solos un robo de datos, pero el patrón es el de alguien que sabe qué buscar. Es el mismo recorrido que se vio en el robo de sesiones de Microsoft 365 mediante llamadas falsas de soporte, solo que aquí no hizo falta engañar a nadie.
Una herramienta legítima en manos equivocadas
El atacante no usó malware sofisticado. Usó TeamFiltration, un framework de código abierto creado para pruebas de penetración autorizadas en entornos de Microsoft Entra ID. Permite validar qué correos existen, probar contraseñas contra ellos, extraer información y dejar accesos persistentes en OneDrive.
No es la primera vez que se usa con fines delictivos. En junio de 2025, otra campaña empleó la misma herramienta contra más de 80,000 cuentas de cientos de organizaciones.
Esto cambia la conversación: un antivirus no detecta un inicio de sesión válido. Con usuario y contraseña correctos, el atacante es un usuario más. Es lo mismo que dejó en evidencia el caso en el que una inteligencia artificial entró a tres empresas reales con credenciales expuestas: la puerta estaba abierta, no forzada.
Por qué este caso importa en el Perú
Según El Comercio, el Perú acumuló más de 350 mil detecciones de amenazas digitales solo hasta mayo de 2026, y buena parte de los ataques combina el engaño al usuario con herramientas diseñadas para robar credenciales y entrar a sistemas corporativos. El mismo reporte advierte que casi el 10 % de las detecciones en el país aprovecha vulnerabilidades conocidas desde 2017.
Esa última cifra dice mucho: hay organizaciones que dejan pendientes durante años. Lo mismo pasa con las cuentas. En el sector público peruano, el riesgo se multiplica por razones propias. Cada cambio de gestión trae rotación de personal. Los proveedores y consultores reciben accesos que nadie da de baja al terminar el contrato. Las mesas de partes virtuales, los equipos multifunción y los sistemas de trámite documentario suelen depender de cuentas genéricas configuradas por un técnico que ya no trabaja en la entidad.
Chile usa las mismas plataformas. Nada impide que una campaña así se repita aquí.
Lo que exige la Ley 29733 cuando una cuenta abre la puerta a datos personales
El OneDrive y el SharePoint de una entidad suelen guardar expedientes, copias de DNI, planillas y bases de datos de ciudadanos. Si una cuenta comprometida da acceso a esa información, el incidente deja de ser solo técnico.
El reglamento vigente de la Ley 29733 exige aplicar medidas de seguridad acordes con el tipo de datos tratados y notificar a la Autoridad Nacional de Protección de Datos Personales los incidentes que los afecten dentro de las 48 horas. Una cuenta sin autenticación multifactor y con la contraseña de fábrica es difícil de defender como medida de seguridad razonable ante una fiscalización.
Cómo encontrar las cuentas olvidadas antes que el atacante
La buena noticia es que este riesgo se puede reducir sin grandes inversiones. Requiere orden más que tecnología:
- Hacer un inventario real. Exportar todas las cuentas del tenant y separar las que no corresponden a una persona: buzones compartidos, cuentas de integración, cuentas de prueba y accesos de proveedores.
- Revisar el último inicio de sesión. Una cuenta sin actividad en los últimos 90 días debería deshabilitarse hasta que alguien justifique su uso.
- Cambiar toda contraseña inicial. Cada cuenta de servicio necesita una clave larga y única, guardada en un gestor de contraseñas y no en una hoja de cálculo.
- Aplicar autenticación multifactor o restricciones de acceso. Donde no sea viable, limitar desde qué redes o países puede autenticarse la cuenta, si la licencia lo permite.
- Bloquear la autenticación heredada. Los protocolos antiguos de correo permiten iniciar sesión sin pasar por el segundo factor.
- Asignar un responsable a cada cuenta. Si nadie responde por ella, nadie la vigila.
Mantener esa revisión en el tiempo es, en el fondo, un problema de orden operativo: un modelo de gestión de TI con inventario y responsables definidos evita que la lista de cuentas vuelva a crecer sin control, y el monitoreo continuo de los accesos es lo que permite notar un inicio de sesión raro en una cuenta que nadie usa.
El respaldo, la última red cuando algo falla
En el caso chileno, el atacante llegó directamente a OneDrive, SharePoint y Teams, justo donde vive la información de trabajo. Si en lugar de mirar hubiera decidido borrar o cifrar, la organización dependería de la retención nativa de Microsoft, que tiene plazos y condiciones y no equivale a una copia de seguridad.
Un backup para Microsoft 365 independiente, bajo control de la propia entidad y probado periódicamente, es lo que marca la diferencia entre recuperar la operación en horas o reconstruirla durante semanas. No evita el acceso, pero sí que un acceso se convierta en una pérdida definitiva.
Conclusión
Este ataque no derrotó ninguna defensa. Encontró cuentas que quedaron encendidas después de que el proyecto que las necesitaba terminó, con la clave con la que nacieron y sin nadie que respondiera por ellas.
La pregunta para cualquier organización es sencilla y a la vez incómoda: ¿cuántas cuentas hay hoy en su Microsoft 365 que no pertenecen a ninguna persona, que nadie ha revisado en meses y cuya contraseña sigue siendo la del día en que se crearon? Responderla toma una tarde. No responderla puede costar mucho más.





