Cómo investigar un compromiso de cuenta en Microsoft 365
- Hanna Korotka
- Jul 8
- 4 min read
Updated: 2 days ago

El compromiso de una cuenta en Microsoft 365 es uno de los incidentes más comunes y más sensibles para cualquier organización. Puede comenzar con una contraseña filtrada, un inicio de sesión desde una ubicación inusual, un token reutilizado, una regla maliciosa en Exchange Online o una campaña de business email compromise.
El problema no suele ser solamente técnico. Cuando una cuenta está comprometida, el equipo de TI necesita responder rápido a varias preguntas:
¿Quién accedió?
¿Desde dónde?
¿Cuándo empezó la actividad sospechosa?
¿Qué buzón, archivos o aplicaciones pudieron verse afectados?
¿Hubo reglas de correo, reenvíos o cambios sospechosos?
¿La cuenta fue utilizada para enviar correos fraudulentos?
¿Qué evidencia debe guardarse para el informe final?
Una investigación efectiva requiere orden, evidencia y una línea de tiempo clara.
1. Confirmar el alcance inicial
El primer paso es determinar si estamos ante una alerta aislada o un compromiso real. Algunas señalesiniciales pueden incluir:
Inicio de sesión desde un país o dirección IP inusual
Múltiples intentos fallidos seguidos de un inicio de sesión exitoso
Cambio inesperado de contraseña o métodos MFA
Actividad fuera del horario normal del usuario
Alertas de Microsoft Defender o Entra ID
Reportes de correos sospechosos enviados desde la cuenta
Reglas nuevas en el buzón
Reenvío automático a direcciones externas
En esta etapa no conviene asumir conclusiones demasiado rápido. El objetivo es identificar qué evidencia se necesita revisar.
2. Proteger la cuenta afectada
Antes de profundizar en el análisis, se debe contener el incidente. Las acciones habituales incluyen:
Bloquear temporalmente el inicio de sesión
Revocar sesiones activas
Restablecer la contraseña
Revisar y restablecer métodos MFA
Verificar dispositivos registrados
Revisar reglas de bandeja de entrada y reenvíos
Confirmar que no existan permisos delegados sospechosos
Revisar aplicaciones OAuth autorizadas
Estas acciones reducen el riesgo de que el atacante continúe usando la cuenta mientras se investiga.
3. Revisar evidencias de inicio de sesión
La evidencia de Microsoft Entra ID es fundamental. Los registros de inicio de sesión ayudan a responderpreguntas clave:
¿Desde qué IP se conectó el usuario?
¿Qué país o ubicación aparece?
¿Qué aplicación fue utilizada?
¿El inicio de sesión fue interactivo o no interactivo?
¿Hubo fallos repetidos antes del acceso exitoso?
¿Qué políticas de Conditional Access se aplicaron?
¿MFA fue requerido, omitido o satisfecho?
Una señal importante en investigaciones BEC es la combinación de intentos fallidos, acceso exitosoposterior y actividad desde ubicaciones o aplicaciones no habituales.
4. Revisar Exchange Online
En muchos incidentes de compromiso de cuenta, el buzón es el objetivo principal. Por eso es importanterevisar:
Reglas de bandeja de entrada
Reenvíos externos
Delegaciones o permisos inusuales
Mensajes enviados durante el periodo sospechoso
Acceso a buzón desde aplicaciones o protocolos no habituales
Cambios en configuración del buzón
Los atacantes suelen crear reglas para ocultar respuestas, mover mensajes a carpetas poco visibles o reenviar información a direcciones externas.
5. Construir una línea de tiempo
Una línea de tiempo clara es una de las partes más importantes de la investigación. No basta con decir“hubo actividad sospechosa”. Hay que ordenar los eventos:
Primer intento fallido relevante
Primer inicio de sesión exitoso sospechoso
Actividad posterior en aplicaciones o buzón
Cambios de configuración
Mensajes enviados o reglas creadas
Acciones de contención
Confirmación de remediación
Esta línea de tiempo ayuda a explicar el incidente al cliente, a la dirección, al equipo legal o a un proveedor externo de seguridad.
6. Identificar IOCs y artefactos
Durante la investigación conviene separar los indicadores y artefactos relevantes, por ejemplo:
Direcciones IP sospechosas
Ubicaciones inusuales
Aplicaciones utilizadas
User agents
Request IDs
Correlation IDs
Cuentas relacionadas
Direcciones externas usadas para reenvío
Dominios o correos vinculados al fraude
Estos datos son útiles para búsquedas adicionales en Microsoft Defender, Sentinel, firewalls, sistemas de correo y herramientas de monitoreo.
7. Documentar decisiones del analista
No toda señal sospechosa confirma un compromiso. Algunas actividades pueden ser legítimas: viajes,VPNs, cambios de dispositivo, aplicaciones móviles o integraciones autorizadas.
Por eso es importante documentar el razonamiento:
Confirmado
Necesita revisión
Falso positivo
Sin evidencia suficiente
Requiere seguimiento
Una investigación profesional no solo recopila datos. También explica por qué ciertos eventos fueron considerados relevantes o descartados.
8. Preparar el informe final
El informe debe ser claro y útil. Normalmente debería incluir:
Resumen ejecutivo
Alcance de la investigación
Línea de tiempo
Evidencia revisada
Hallazgos principales
IOCs relevantes
Acciones de contención
Recomendaciones
Próximos pasos
El objetivo no es llenar el informe con logs técnicos, sino convertir la evidencia en una explicación clara del incidente.
Recomendaciones habituales después del incidente
Después de contener y documentar el compromiso, es recomendable revisar:
MFA para todas las cuentas
Políticas de Conditional Access
Bloqueo de autenticación heredada
Alertas de Microsoft Defender
Reglas de reenvío externo
Privilegios administrativos
Aplicaciones OAuth autorizadas
Capacitación contra phishing
Procedimientos internos de respuesta a incidentes
Un incidente de cuenta comprometida no debería cerrarse únicamente con un cambio de contraseña. Debeusarse como oportunidad para fortalecer la postura de seguridad.
Conclusión
Investigar un compromiso de cuenta en Microsoft 365 requiere rapidez, pero también estructura. La evidencia debe revisarse con cuidado, los eventos deben ordenarse en una
línea de tiempo y las conclusiones deben permanecer bajo control del analista.
En PlexHosted ayudamos a organizaciones a revisar incidentes en Microsoft 365, fortalecer controles de seguridad y mejorar sus procesos de respuesta.
Para organizaciones que buscan una visión más amplia de gobernanza, IA, cumplimiento y transformación digital en Europa, le invitamos a conocer Cleverina, nuestra práctica europea especializada en gobernanza, IA, cumplimiento y transformación digital.
Si desea conocer con más detalle cómo estructurar una investigación BEC en Microsoft 365 y construir una línea de tiempo clara a partir de la evidencia, le recomendamos el siguiente artículo:
Para investigaciones de compromiso de cuentas y BEC en Microsoft 365, también puede conocer:





Comments