Ir al contenido principal
← Volver a Newlatests
InternacionalIA y Privacidad

Una prueba muestra cómo Copilot puede acelerar el fraude desde un correo comprometido

5 de agosto de 2026ENERIT Cyber IntelligenceSeveridad media

Una prueba muestra cómo Copilot puede acelerar el fraude desde un correo comprometido

Barracuda demostró en un entorno controlado que un atacante con acceso a Microsoft 365 puede usar Copilot para ocultar alertas, mapear la organización, imitar al usuario y escalar hasta un fraude de transferencia bancaria.

Un asistente convertido en acelerador del ataque

El equipo de investigación de Barracuda realizó una prueba controlada para medir qué puede hacer un atacante después de comprometer una cuenta de Microsoft 365 con acceso a Copilot. El asistente no obtuvo privilegios nuevos, pero permitió consultar rápidamente correos, contactos y contexto empresarial utilizando los permisos legítimos de la víctima.

En el escenario, el atacante usó el asistente para crear reglas que ocultaban alertas de inicio de sesión, identificar relaciones internas, aprender el estilo de escritura del empleado y redactar mensajes convincentes desde una cuenta legítima.

  • La prueba fue una simulación autorizada; no describe un robo real.
  • El atacante ya necesitaba acceso inicial a la cuenta.
  • La velocidad de reconocimiento y personalización fue el cambio más relevante.

Escalada hacia el fraude financiero

La cadena simulada envió un enlace adversary-in-the-middle al director ejecutivo, capturó una sesión que había superado MFA y accedió a su buzón. Desde allí, Copilot ayudó a localizar una conversación financiera activa y a preparar instrucciones para desviar una transferencia de 247.500 dólares.

El atacante también ocultó confirmaciones y eliminó evidencias visibles. El ejercicio ilustra que un asistente conectado al correo puede condensar horas de búsqueda manual y producir mensajes internos coherentes con el contexto de la organización.

Defensas recomendadas

  • Aplicar acceso condicional resistente al phishing y controles de sesión además de MFA.
  • Alertar sobre nuevas reglas de bandeja de entrada, reenvíos y eliminación automática de avisos de seguridad.
  • Limitar el alcance de asistentes sobre buzones y datos sensibles conforme al rol.
  • Exigir verificación independiente para cambios de cuenta bancaria y transferencias.
  • Correlacionar consultas inusuales del asistente con nuevos dispositivos, ubicaciones y sesiones.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    SecurityWeek ↗
    prensa especializada
  2. 2
    Barracuda ↗
    fabricante

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista