Knight Office captura material de sesión de Microsoft 365 después de que la víctima complete la MFA y puede transformar ese acceso en persistencia en Microsoft Entra ID. Huntress observó un señuelo con apariencia de DocuSign que pasaba por un servicio de seguimiento de Monday.com y un sitio Joomla comprometido antes...
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Knight Office deja una lección operativa clara: la autenticación multifactor (MFA) valida un inicio de sesión, pero no protege automáticamente cada sesión que se crea después. En el incidente documentado por Huntress, una cadena de phishing adversary-in-the-middle (AiTM, adversario en el medio) capturó material de sesión de Microsoft 365 y, a continuación, se produjo el registro no autorizado de un dispositivo en Microsoft Entra ID. Por eso debe tratarse como un compromiso de identidad, no como un simple robo de contraseña. 6
40
La secuencia observada comenzó con un correo de phishing con apariencia de DocuSign. El enlace pasaba por un servicio de seguimiento de Monday.com y después por un sitio Joomla comprometido, una cadena diseñada para ocultar el destino final a los controles de reputación y a una inspección básica de enlaces. 6
En la fase de aterrizaje, un flujo convincente que imita la colaboración o el inicio de sesión de Microsoft puede pedir a la víctima que continúe la autenticación, incluso mediante una interacción similar a un código de dispositivo. El propósito es lograr que la persona apruebe un flujo de autenticación que parece legítimo.
El componente AiTM se comporta como un proxy inverso entre la víctima y el servicio real de inicio de sesión de Microsoft:
Esto no significa que se haya roto la criptografía de la MFA. Significa que se robó el estado de autorización emitido después de superar la MFA. Microsoft define el robo de tokens como el compromiso y la reutilización de tokens emitidos para un usuario que puede haber completado ya la autenticación multifactor. 40
Una sesión de navegador robada o un acceso derivado de un token de actualización puede permitir que el intruso siga operando sin otra petición de contraseña ni desafío de MFA hasta que se revoquen los tokens relevantes. La guía de Microsoft sobre robo de tokens recomienda explícitamente bloquear a los usuarios o dispositivos afectados y revocar los tokens actuales. 40
Knight Office eleva el riesgo porque la actividad posterior al compromiso incluyó el registro de un equipo no autorizado en Microsoft Entra ID y la configuración de credenciales de Windows Hello para Empresas controladas por el atacante. 6 Esto puede abrir una vía de autenticación independiente: incluso tras revocar la sesión web original o restablecer la contraseña, el equipo de respuesta debe comprobar que no persista ningún dispositivo no autorizado ni método de autenticación nuevo.
La misma idea de persistencia se ha documentado en investigaciones sobre phishing con código de dispositivo. Microsoft informó de que un token de actualización obtenido mediante el abuso de ese flujo puede utilizarse para solicitar acceso al servicio de registro de dispositivos e inscribir en Entra ID un dispositivo controlado por el atacante. 28
El phishing AiTM intermedia un inicio de sesión en directo y roba la sesión resultante. El phishing con código de dispositivo, en cambio, abusa de un flujo legítimo de autorización de dispositivos de OAuth: el atacante inicia una solicitud de código, convence a la víctima para que introduzca ese código y se autentique, y obtiene tokens para el cliente que controla si la víctima aprueba la operación. 22
Ambas técnicas desplazan el objetivo del atacante: ya no se limita a recolectar contraseñas, sino que busca artefactos de autorización utilizables. Los programas de detección deben cubrir ambas rutas. La guía de Elastic para detectar este abuso destaca inicios de sesión interactivos correctos en Entra con el protocolo de código de dispositivo, el cliente Microsoft Authentication Broker y solicitudes a recursos propios como Exchange Online, Microsoft Graph o SharePoint. 17
La investigación de Huntress estableció una secuencia real de intrusión de Knight Office: un señuelo documental, redirecciones en varios saltos, captura de tokens de sesión y registro no autorizado de un dispositivo en Entra. Huntress también vinculó repetidas reutilizaciones de tokens de su telemetría a una misma dirección IP, pero esa observación no debe interpretarse como un recuento mundial de víctimas. 6
Knight Office encaja además en un mercado más amplio de kits de phishing como servicio —PhaaS, por sus siglas en inglés— dirigidos a sesiones de identidad de Microsoft 365:
La conclusión defensiva es directa: el abuso de sesiones y tokens debe prevenirse, detectarse y responderse con el mismo rigor que un compromiso de contraseña.
La clave es correlacionar señales, no depender de una única alerta.
Investigue inicios de sesión en los que una misma cuenta o sesión aparece desde direcciones IP, redes, ubicaciones geográficas, navegadores o propiedades de dispositivo claramente distintos en un periodo breve, especialmente justo después de una MFA correcta. Microsoft dispone de detecciones para uso anómalo de tokens y propiedades de inicio de sesión desconocidas asociadas a cookies de sesión. 38
Revise autenticaciones correctas mediante código de dispositivo y determine si el cliente, la IP de origen, el recurso solicitado y el comportamiento del usuario son coherentes. En los registros de inicio de sesión de Entra, esta actividad puede identificarse mediante campos como authenticationProtocol: deviceCode y originalTransferMethod: deviceCodeFlow. 26
Dé prioridad a los eventos de auditoría de Entra relacionados con:
Un registro no autorizado de dispositivo poco después de una autenticación sospechosa debe tratarse como una señal prioritaria de persistencia en la identidad. 26
28
Un correo con temática de DocuSign puede ser simplemente spam y un dispositivo nuevo en Entra puede ser legítimo. Pero la combinación de un mensaje sospechoso, evidencia de la cadena de redirecciones, una MFA correcta, reutilización anómala de sesión y un cambio en un dispositivo o método de autenticación es mucho más accionable.
Ante una sospecha de robo de tokens mediante AiTM o código de dispositivo, utilice un flujo de contención de identidad:
revokeSignInSessions. La autenticación resistente al phishing es un control importante para usuarios de alto riesgo, pero debe formar parte de una defensa por capas. Microsoft recomienda métodos como las llaves de seguridad FIDO2, Windows Hello para Empresas y la autenticación basada en certificados, junto con controles que reduzcan la vida útil de las sesiones en dispositivos no administrados. 39
También conviene evaluar si el flujo de código de dispositivo es necesario en el entorno, restringir el registro no autorizado de dispositivos, aplicar Acceso condicional según dispositivos conformes y riesgo, y asegurarse de que el equipo de operaciones pueda revocar sesiones e investigar rápidamente cambios en los objetos de identidad.
La lección central de Knight Office no es que la MFA haya fracasado. Es que una MFA correcta puede ser el inicio del compromiso cuando el atacante roba la sesión que viene después. La respuesta solo estará completa cuando se hayan revisado y contenido las sesiones, los dispositivos, los métodos de autenticación y los accesos delegados del tenant.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Knight Office captura material de sesión de Microsoft 365 después de que la víctima complete la MFA y puede transformar ese acceso en persistencia en Microsoft Entra ID.
Knight Office captura material de sesión de Microsoft 365 después de que la víctima complete la MFA y puede transformar ese acceso en persistencia en Microsoft Entra ID. Huntress observó un señuelo con apariencia de DocuSign que pasaba por un servicio de seguimiento de Monday.com y un sitio Joomla comprometido antes de llegar al phishing AiTM; también detectó el registro no autorizado...
La tendencia del phishing como servicio apunta a robar el artefacto de autorización posterior a la MFA, no a vulnerar la criptografía de la MFA: Mirage2FA registró 9.332 eventos potenciales de compromiso entre 2024 y...