Alerta por vulnerabilidades de seguridad en Microsoft Teams, Outlook y OneDrive

Última actualización: 21 de junio de 2026
  • La nueva amenaza Kali365 permite a los atacantes acceder a cuentas de Microsoft 365 sin necesidad de conocer la contraseña del usuario.
  • El método utiliza códigos de dispositivo fraudulentos para saltarse la verificación en dos pasos y secuestrar tokens de sesión legítimos.
  • Expertos en ciberseguridad recomiendan revocar sesiones activas y ajustar las políticas de acceso condicional en entornos corporativos.
  • El ataque afecta por igual a carpetas de OneDrive, chats de Teams y el correo electrónico de Outlook.
Vulnerabilidad de seguridad en Microsoft Teams, Outlook y OneDrive

Los servicios de Microsoft 365, que forman parte del día a día de millones de personas en España, están en el punto de mira debido a nuevas tácticas de intrusión. Los ciberdelincuentes han encontrado formas extremadamente sutiles de colarse en herramientas tan habituales como Outlook o Microsoft Teams sin que los sistemas de protección tradicionales logren detectar la anomalía a tiempo.

La seguridad digital ya no depende exclusivamente de tener una contraseña robusta o de activar el famoso segundo factor de autenticación. En la actualidad, las amenazas han evolucionado hacia métodos que se aprovechan de funciones legítimas del sistema para tomar el control de nuestra privacidad en la nube de una forma que nos puede pillar totalmente desprevenidos.

Vulnerabilidad de seguridad en servicios de Microsoft

cómo detectar un phishing
Related article:
Cómo detectar un phishing y protegerte de estas estafas online

El peligro de los códigos de dispositivo y el bypass de la MFA

El problema principal que está preocupando a los expertos europeos es una campaña denominada Kali365, que está pegando fuerte sobre todo en entornos de trabajo. El truco es sencillo pero efectivo: el usuario recibe un aviso para introducir un código de dispositivo en la página oficial de Microsoft, lo que induce a pensar que se trata de un trámite rutinario y totalmente seguro.

Al introducir esa clave alfanumérica, creyendo que simplemente estamos vinculando un equipo nuevo, lo que ocurre en realidad es que le estamos abriendo la puerta de par en par al atacante. El objetivo de los hackers no es adivinar tu clave, sino hacerse con los tokens de sesión que genera tu navegador, permitiéndoles entrar en tu cuenta como Pedro por su casa y sin que salte ninguna alarma de seguridad.

Este tipo de ataques son especialmente peligrosos porque logran que la verificación en dos pasos quede obsoleta en cuestión de segundos. Al utilizar un flujo de inicio de sesión que Microsoft considera válido, los delincuentes utilizan malware en Microsoft Teams para clonar tu identidad digital de navegación y pueden moverse por tus carpetas compartidas sin que los cortafuegos detecten nada raro en el comportamiento de la cuenta.

campaña de phishing en Microsoft Teams
Related article:
Alerta por una sofisticada campaña de phishing en Microsoft Teams

Cómo afecta el robo de datos a OneDrive y Teams

Una vez que el intruso ha conseguido validar su acceso, tiene vía libre para fisgar en absolutamente todo lo que guardes en la nube. Esto incluye desde leer tus correos más personales en Outlook hasta espiar conversaciones privadas en Teams o descargar documentos confidenciales que tengas almacenados en tus carpetas de OneDrive sin dejar rastro.

Lo peor de todo es que el usuario no nota nada extraño mientras esto sucede; no hay ventanas que se cierran solas ni el ordenador se vuelve más lento. Es una intrusión limpia y silenciosa que puede mantenerse activa durante mucho tiempo si no se toman medidas manuales para cortar el acceso a los dispositivos que no reconozcamos como nuestros.

Medidas de protección y recomendaciones de seguridad

Para no llevarnos un susto, es fundamental que los administradores de sistemas en las empresas españolas se pongan las pilas y revisen la configuración de sus paneles. Una de las defensas más eficaces consiste en bloquear la autenticación mediante códigos de dispositivo si no es algo estrictamente necesario para el funcionamiento del negocio, cerrando así esa vía de entrada a los intrusos.

A nivel de usuario, la regla de oro es desconfiar de cualquier petición de código que no hayamos solicitado nosotros mismos de forma activa. Si sospechas que alguien ha podido meter las narices en tu cuenta, lo más rápido es revocar todas las sesiones activas desde el panel de seguridad de Microsoft, obligando al sistema a expulsar a cualquier intruso que esté utilizando un token robado.

Mantenerse a salvo en el ecosistema de productividad de Microsoft requiere estar siempre ojo al dato con estas nuevas tácticas de suplantación. La formación continua y el ajuste estricto de las políticas de privacidad son los mejores aliados para asegurar que la información que volcamos en Outlook o Teams no acabe en manos de terceros, garantizando que nuestra actividad online siga siendo privada y segura en todo momento.