TecnologíaEl FBI alerta sobre Kali365, la nueva ciberestafa con IA que amenaza...

El FBI alerta sobre Kali365, la nueva ciberestafa con IA que amenaza las cuentas de Microsoft 365

Una campaña de ‘phishing’ más sofisticada y difícil de detectar

La seguridad tradicional basada en contraseñas vuelve a quedar en entredicho. El Buró Federal de Investigaciones de Estados Unidos (FBI) ha advertido sobre la expansión de Kali365, una nueva herramienta de ciberdelincuencia diseñada para secuestrar cuentas de Microsoft 365 sin necesidad de robar directamente las credenciales de acceso.

La amenaza, detectada recientemente en el ámbito de la ciberseguridad, utiliza técnicas avanzadas de phishing y automatización mediante inteligencia artificial para engañar a usuarios y empresas. Según los expertos, el riesgo afecta especialmente a organizaciones que dependen de servicios en la nube y plataformas colaborativas para su actividad diaria.

Qué es Kali365 y por qué preocupa a los expertos

Kali365 se promociona como una plataforma de “phishing como servicio”, un modelo cada vez más habitual en el mercado ilegal digital. Este tipo de herramientas permite que incluso ciberdelincuentes con pocos conocimientos técnicos puedan lanzar campañas sofisticadas de fraude online.

El sistema fue identificado en abril y destaca por su capacidad para robar los llamados “tokens” de sesión de Microsoft 365. Estos tokens son claves temporales que mantienen abierta la sesión del usuario sin necesidad de volver a introducir la contraseña.

La principal preocupación es que Kali365 puede esquivar la autenticación multifactor (MFA), una de las principales barreras de seguridad utilizadas actualmente por empresas y particulares.

Cómo funciona el ataque contra los usuarios

El método utilizado por los atacantes se basa en la suplantación de servicios legítimos de productividad y almacenamiento en la nube. Las víctimas reciben un correo electrónico aparentemente oficial que les pide verificar un código de dispositivo en una página auténtica de Microsoft.

Sin embargo, al completar esa acción, el usuario está autorizando involuntariamente el acceso del ciberdelincuente a su cuenta. De esta forma, el atacante obtiene permisos persistentes y puede actuar como si fuera el propietario legítimo del perfil.

El abuso del sistema OAuth

Kali365 aprovecha vulnerabilidades relacionadas con OAuth, el sistema utilizado por muchas plataformas para mantener sesiones activas y facilitar accesos seguros entre aplicaciones.

En lugar de interceptar contraseñas o códigos MFA, los atacantes roban los tokens de acceso y actualización OAuth. Esto les permite conservar el acceso a la cuenta incluso aunque el usuario cambie posteriormente la contraseña.

Los especialistas en ciberseguridad advierten de que este tipo de técnicas son especialmente peligrosas porque pueden pasar desapercibidas durante más tiempo que un robo convencional de credenciales.

La inteligencia artificial facilita los ciberataques

Uno de los elementos que más preocupa al FBI es el uso de inteligencia artificial para automatizar campañas de phishing. Según el organismo estadounidense, Kali365 incorpora señuelos generados por IA, plantillas automatizadas y paneles de seguimiento en tiempo real de las víctimas.

Esto reduce significativamente las barreras de entrada para los delincuentes digitales y multiplica la capacidad de lanzar ataques masivos con apariencia creíble.

Además, los mensajes fraudulentos son cada vez más difíciles de distinguir de comunicaciones oficiales, especialmente en entornos laborales donde el intercambio constante de documentos y enlaces en la nube forma parte de la rutina diaria.

Empresas y usuarios, cada vez más expuestos

El auge de herramientas colaborativas como Microsoft 365, Google Workspace o plataformas de almacenamiento en la nube ha ampliado la superficie de ataque para los ciberdelincuentes.

En España, donde el teletrabajo y la digitalización empresarial han crecido notablemente en los últimos años, este tipo de amenazas preocupa especialmente a pymes, administraciones y profesionales autónomos.

Los expertos recomiendan extremar la precaución ante correos electrónicos inesperados, revisar cuidadosamente las solicitudes de verificación y evitar autorizar dispositivos o aplicaciones si existen dudas sobre su legitimidad.

Consejos básicos para reducir el riesgo

  • Verificar siempre el remitente real de los correos electrónicos.
  • No introducir códigos de autenticación fuera de canales oficiales.
  • Revisar periódicamente las sesiones activas y dispositivos autorizados.
  • Activar alertas de seguridad en las cuentas corporativas.
  • Mantener actualizados sistemas y aplicaciones.

Una amenaza que refleja el nuevo escenario digital

La aparición de Kali365 confirma la rápida evolución del cibercrimen impulsado por inteligencia artificial y automatización. Los especialistas coinciden en que las contraseñas tradicionales ya no son suficientes para garantizar la protección de cuentas y datos sensibles.

Mientras empresas tecnológicas y organismos de seguridad refuerzan sus sistemas, el factor humano continúa siendo uno de los puntos más vulnerables frente a ataques de ingeniería social cada vez más sofisticados.

Contenido exclusivo

Más artículos