Los piratas informáticos utilizan Microsoft Graph Reconnaissance para atacar a los empleados de nómina y recursos humanos
Resumen Informativo
De acuerdo a la publicación titulada Los piratas informáticos utilizan Microsoft Graph Reconnaissance para atacar a los empleados de nómina y recursos humanos, difundida en fecha 15/06/2026 13:19, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Los ciberdelincuentes están aprovechando herramientas legítimas del ecosistema de Microsoft para identificar y atacar a empleados de los departamentos de nómina y recursos humanos, con el objetivo de desviar pagos salariales hacia cuentas bancarias bajo su control.
A diferencia de muchas campañas tradicionales, esta operación no depende de malware ni de vulnerabilidades de software. En su lugar, los atacantes utilizan técnicas de phishing de tipo Adversary-in-the-Middle (AiTM), que les permiten interceptar sesiones de autenticación activas. Mediante páginas fraudulentas que se sitúan entre la víctima y un portal falso de Microsoft 365, los actores de amenazas pueden capturar credenciales y tokens de sesión válidos, obteniendo acceso a las cuentas comprometidas incluso cuando se utiliza autenticación multifactor.
Una vez que logran acceder a una cuenta de Microsoft 365, los atacantes emplean la API de Microsoft Graph, una herramienta legítima utilizada por desarrolladores y administradores para interactuar con datos y servicios dentro del entorno Microsoft. Gracias a esta API, pueden realizar consultas al directorio corporativo para identificar empleados con acceso a procesos financieros y de gestión de personal.
Las investigaciones revelaron que los atacantes ejecutan búsquedas masivas utilizando palabras clave relacionadas con funciones críticas, tales como “Payroll”, “Human Resources”, “HR”, “Finance”, “Accounting”, “Administration” y otros términos similares presentes en los nombres para mostrar, cargos o descripciones de puestos dentro de la organización.
Los patrones observados en distintos entornos comprometidos mostraron una notable consistencia. Las consultas realizadas mediante Microsoft Graph eran prácticamente idénticas entre las diferentes intrusiones, lo que sugiere una metodología estandarizada diseñada para localizar rápidamente a los empleados con capacidad de modificar información de nómina o gestionar pagos.
Una vez identificados estos usuarios, los atacantes pueden utilizar la información obtenida para lanzar campañas de ingeniería social más precisas, comprometer cuentas adicionales o manipular solicitudes relacionadas con cambios de cuentas bancarias, depósitos directos y otros procesos asociados a la gestión salarial.
La detección de esta actividad representa un desafío importante para los equipos de seguridad, ya que la campaña no deja rastros tradicionales de malware en los dispositivos afectados. En la mayoría de los casos, la visibilidad depende de los registros de autenticación de Microsoft Entra y de los logs de actividad de Microsoft Graph, donde pueden identificarse patrones anómalos de acceso o consultas inusuales al directorio corporativo.
Los especialistas recomiendan monitorear de forma continua los eventos de inicio de sesión, implementar políticas de acceso condicional, revisar el uso de tokens de sesión y establecer alertas para consultas inusuales realizadas mediante Microsoft Graph. Asimismo, es fundamental reforzar la capacitación de los empleados frente a ataques de phishing avanzados y verificar cuidadosamente cualquier solicitud relacionada con cambios de nómina o información bancaria.
Los equipos de recursos humanos y finanzas deben considerar sospechosa cualquier solicitud de modificación de datos de pago hasta que sea validada mediante un canal independiente y previamente establecido. Este tipo de verificación fuera de banda puede ayudar a prevenir fraudes que, una vez ejecutados, suelen ser difíciles de revertir.
La publicación "Los piratas informáticos utilizan el reconocimiento de Microsoft Graph para apuntar a los empleados de nómina y recursos humanos" apareció originalmente en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Los piratas informáticos utilizan Microsoft Graph Reconnaissance para atacar a los empleados de nómina y recursos humanos |
| Publicado: | 15/06/2026 13:19 |
| Enlace: | https://cybersecuritynews.com/hackers-use-microsoft-graph-reconnaissance |
| Consultado: | 15/06/2026 |