Solicita una demo
Infraestructura en la nubeCiberseguridad para EndpointWeb Application Firewall (WAF)Antispam en la NubeCorreos en la NubeAutenticador del dominioFiltros WebGestión de VulnerabilidadesSecure Sockets Layer (SSL)Soluciones de VPNBackup para Microsoft 365Backup para Google WorkspaceGestión de TISoluciones de RMMAntivirus para EmpresasSoftware de Escritorio RemotoVer todas las soluciones →
XcitiumXcitioneDmarc ProtectVer todos los productos →
Contraseñas por defecto exponen cuentas de servicio de Microsoft 365

Contraseñas por defecto exponen cuentas de servicio de Microsoft 365

Por Equipo Inforland
25 de setiembre de 2026

Una campaña de fuerza bruta vulneró cuentas de servicio de Microsoft 365 con contraseñas por defecto. Qué implica para entidades peruanas y cómo evitarlo.

El eslabón más débil del perímetro de identidad no fue un empleado engañado ni una vulnerabilidad desconocida, sino la cuenta olvidada.
Cuentas de servicio sin responsable dentro del entorno de Microsoft 365 de una organización, con los accesos a OneDrive, Teams y SharePoint que quedan expuestos cuando conservan la contraseña de fábrica

Cuentas de servicio: las que nadie usa y nadie vigila

Una campaña contra bancos y un retailer de Chile probó contraseñas de fábrica contra miles de cuentas de Microsoft 365. Las siete que cedieron no eran de personas: eran cuentas creadas para que un sistema funcionara, sin rotación de contraseña ni segundo factor.

5 700
cuentas de Microsoft 365 atacadas en 28 organizaciones entre julio y agosto de 2026, de las que cayeron siete
7 minutos
tardó el atacante en entrar a seis de esas cuentas, señal de que compartían una misma contraseña por defecto

Entre julio y agosto de 2026, una campaña dirigida contra bancos y un gran retailer de Chile intentó entrar a más de 5,700 cuentas de Microsoft 365 repartidas en 28 organizaciones. Consiguió acceso a siete. Ninguna pertenecía a una persona: todas eran cuentas de servicio creadas para que algún sistema funcionara, que seguían con la contraseña con la que fueron configuradas y que nadie había vuelto a revisar.

Siete cuentas de entre miles parece un resultado pobre para el atacante. No lo es. Bastó una sola para entrar a OneDrive, Teams y SharePoint, y en menos de dos minutos ya estaba tanteando la VPN corporativa.

Lo que ocurrió en Chile

La campaña se desarrolló en tres oleadas. La primera, del 21 al 24 de julio, apuntó a dos grandes bancos chilenos con unas 100 a 120 cuentas atacadas por día. La segunda, del 26 al 28 de julio, se dirigió a otra entidad financiera y llegó a un pico de unas 1,520 cuentas en un solo día. La tercera, del 13 al 16 de agosto, se concentró en un retailer que terminó recibiendo el 78.3 % de todos los intentos de autenticación registrados. Ahí se produjeron las siete intrusiones.

Los intentos salieron de 1,487 direcciones IP de servidores alquilados en la nube de Amazon, lo que impide bloquear el ataque cortando una sola dirección.

Por qué cayeron las cuentas de servicio y no las de los empleados

La técnica usada se conoce como password spraying. En lugar de probar miles de contraseñas contra una cuenta, lo que activaría un bloqueo, se prueban unas pocas contraseñas comunes o de fábrica contra miles de cuentas. Es un ataque paciente y silencioso.

Contra las cuentas de los empleados funciona cada vez menos, porque la mayoría de organizaciones obliga a cambiar la contraseña periódicamente. Las cuentas de servicio son otra historia. Se crean para que el escáner envíe documentos por correo, para que el sistema de facturación se conecte al buzón o para sincronizar alguna aplicación. Una vez que funcionan, nadie quiere tocarlas por miedo a que algo se rompa. Quedan fuera de la rotación de contraseñas y, muchas veces, también fuera de la autenticación multifactor, porque no hay una persona que apruebe el acceso desde su celular.

Y como nadie inicia sesión con ellas a diario, nadie nota cuando alguien más lo hace. Los investigadores que analizaron la campaña lo resumieron así: el eslabón más débil del perímetro de identidad no fue un empleado engañado ni una vulnerabilidad desconocida, sino la cuenta olvidada.

Siete minutos para entrar, dos para moverse

Seis de las siete cuentas cayeron en menos de siete minutos. Esa velocidad indica que compartían una misma contraseña por defecto, no que el atacante adivinara claves individuales.

Una vez dentro, el operador accedió a Office, OneDrive y Teams. Menos de dos minutos después cambió su conexión a un nodo VPN en Alemania, probó el acceso a la VPN corporativa de la empresa, entró al portal de Azure, navegó SharePoint y solicitó tokens para la API de Microsoft Graph, que permite automatizar la lectura de datos del tenant.

Los inicios de sesión no prueban por sí solos un robo de datos, pero el patrón es el de alguien que sabe qué buscar. Es el mismo recorrido que se vio en el robo de sesiones de Microsoft 365 mediante llamadas falsas de soporte, solo que aquí no hizo falta engañar a nadie.

Cuentas de servicio olvidadas dentro de un entorno de Microsoft 365, con una de ellas abierta por un atacante que conserva la contraseña de fábrica y accede a OneDrive, Teams y SharePoint

Una herramienta legítima en manos equivocadas

El atacante no usó malware sofisticado. Usó TeamFiltration, un framework de código abierto creado para pruebas de penetración autorizadas en entornos de Microsoft Entra ID. Permite validar qué correos existen, probar contraseñas contra ellos, extraer información y dejar accesos persistentes en OneDrive.

No es la primera vez que se usa con fines delictivos. En junio de 2025, otra campaña empleó la misma herramienta contra más de 80,000 cuentas de cientos de organizaciones.

Esto cambia la conversación: un antivirus no detecta un inicio de sesión válido. Con usuario y contraseña correctos, el atacante es un usuario más. Es lo mismo que dejó en evidencia el caso en el que una inteligencia artificial entró a tres empresas reales con credenciales expuestas: la puerta estaba abierta, no forzada.

Por qué este caso importa en el Perú

Según El Comercio, el Perú acumuló más de 350 mil detecciones de amenazas digitales solo hasta mayo de 2026, y buena parte de los ataques combina el engaño al usuario con herramientas diseñadas para robar credenciales y entrar a sistemas corporativos. El mismo reporte advierte que casi el 10 % de las detecciones en el país aprovecha vulnerabilidades conocidas desde 2017.

Esa última cifra dice mucho: hay organizaciones que dejan pendientes durante años. Lo mismo pasa con las cuentas. En el sector público peruano, el riesgo se multiplica por razones propias. Cada cambio de gestión trae rotación de personal. Los proveedores y consultores reciben accesos que nadie da de baja al terminar el contrato. Las mesas de partes virtuales, los equipos multifunción y los sistemas de trámite documentario suelen depender de cuentas genéricas configuradas por un técnico que ya no trabaja en la entidad.

Chile usa las mismas plataformas. Nada impide que una campaña así se repita aquí.

Lo que exige la Ley 29733 cuando una cuenta abre la puerta a datos personales

El OneDrive y el SharePoint de una entidad suelen guardar expedientes, copias de DNI, planillas y bases de datos de ciudadanos. Si una cuenta comprometida da acceso a esa información, el incidente deja de ser solo técnico.

El reglamento vigente de la Ley 29733 exige aplicar medidas de seguridad acordes con el tipo de datos tratados y notificar a la Autoridad Nacional de Protección de Datos Personales los incidentes que los afecten dentro de las 48 horas. Una cuenta sin autenticación multifactor y con la contraseña de fábrica es difícil de defender como medida de seguridad razonable ante una fiscalización.

Cómo encontrar las cuentas olvidadas antes que el atacante

La buena noticia es que este riesgo se puede reducir sin grandes inversiones. Requiere orden más que tecnología:

  • Hacer un inventario real. Exportar todas las cuentas del tenant y separar las que no corresponden a una persona: buzones compartidos, cuentas de integración, cuentas de prueba y accesos de proveedores.
  • Revisar el último inicio de sesión. Una cuenta sin actividad en los últimos 90 días debería deshabilitarse hasta que alguien justifique su uso.
  • Cambiar toda contraseña inicial. Cada cuenta de servicio necesita una clave larga y única, guardada en un gestor de contraseñas y no en una hoja de cálculo.
  • Aplicar autenticación multifactor o restricciones de acceso. Donde no sea viable, limitar desde qué redes o países puede autenticarse la cuenta, si la licencia lo permite.
  • Bloquear la autenticación heredada. Los protocolos antiguos de correo permiten iniciar sesión sin pasar por el segundo factor.
  • Asignar un responsable a cada cuenta. Si nadie responde por ella, nadie la vigila.

Mantener esa revisión en el tiempo es, en el fondo, un problema de orden operativo: un modelo de gestión de TI con inventario y responsables definidos evita que la lista de cuentas vuelva a crecer sin control, y el monitoreo continuo de los accesos es lo que permite notar un inicio de sesión raro en una cuenta que nadie usa.

El respaldo, la última red cuando algo falla

En el caso chileno, el atacante llegó directamente a OneDrive, SharePoint y Teams, justo donde vive la información de trabajo. Si en lugar de mirar hubiera decidido borrar o cifrar, la organización dependería de la retención nativa de Microsoft, que tiene plazos y condiciones y no equivale a una copia de seguridad.

Un backup para Microsoft 365 independiente, bajo control de la propia entidad y probado periódicamente, es lo que marca la diferencia entre recuperar la operación en horas o reconstruirla durante semanas. No evita el acceso, pero sí que un acceso se convierta en una pérdida definitiva.

Conclusión

Este ataque no derrotó ninguna defensa. Encontró cuentas que quedaron encendidas después de que el proyecto que las necesitaba terminó, con la clave con la que nacieron y sin nadie que respondiera por ellas.

La pregunta para cualquier organización es sencilla y a la vez incómoda: ¿cuántas cuentas hay hoy en su Microsoft 365 que no pertenecen a ninguna persona, que nadie ha revisado en meses y cuya contraseña sigue siendo la del día en que se crearon? Responderla toma una tarde. No responderla puede costar mucho más.

¿Cómo está protegida tu empresa?

Un consultor de Inforland revisa tu situación actual sin costo y te muestra exactamente qué tan expuesta está tu operación.

Solicitar diagnóstico gratuito →Escribir por WhatsApp
Más de 114,000 credenciales peruanas filtradas alimentan el ransomware
25 de agosto de 2026

Más de 114,000 credenciales peruanas filtradas alimentan el ransomware

Más de 114,000 credenciales de usuarios peruanos circulan en la dark web y alimentan ataques de ransomware. Conozca el riesgo real y qué controles reducen la exposición.

Leer artículo →
Gemini de Google accedió a tres empresas reales por contraseñas débiles y credenciales expuestas
21 de setiembre de 2026

Gemini de Google accedió a tres empresas reales por contraseñas débiles y credenciales expuestas

Gemini accedió a tres empresas reales en una prueba usando contraseñas débiles y credenciales expuestas. Qué revela el caso y cómo proteger los accesos.

Leer artículo →
Phishing de claves de acceso: secuestran cuentas Microsoft y extraen datos durante días
14 de setiembre de 2026

Phishing de claves de acceso: secuestran cuentas Microsoft y extraen datos durante días

Microsoft detalla una campaña que secuestra cuentas corporativas con el pretexto de reconfigurar claves de acceso y extrae correos y archivos durante días.

Leer artículo →
Ver todas las noticias →