top of page
Search

Cómo investigar un compromiso de cuenta en Microsoft 365

  • Hanna Korotka
  • Jul 8
  • 4 min read

Updated: 2 days ago

Cómo investigar un compromiso de cuenta en Microsoft 365

El compromiso de una cuenta en Microsoft 365 es uno de los incidentes más comunes y más sensibles para cualquier organización. Puede comenzar con una contraseña filtrada, un inicio de sesión desde una ubicación inusual, un token reutilizado, una regla maliciosa en Exchange Online o una campaña de business email compromise.


El problema no suele ser solamente técnico. Cuando una cuenta está comprometida, el equipo de TI necesita responder rápido a varias preguntas:


  • ¿Quién accedió?

  • ¿Desde dónde?

  • ¿Cuándo empezó la actividad sospechosa?

  • ¿Qué buzón, archivos o aplicaciones pudieron verse afectados?

  • ¿Hubo reglas de correo, reenvíos o cambios sospechosos?

  • ¿La cuenta fue utilizada para enviar correos fraudulentos?

  • ¿Qué evidencia debe guardarse para el informe final?


Una investigación efectiva requiere orden, evidencia y una línea de tiempo clara.


1. Confirmar el alcance inicial


El primer paso es determinar si estamos ante una alerta aislada o un compromiso real. Algunas señalesiniciales pueden incluir:


  • Inicio de sesión desde un país o dirección IP inusual

  • Múltiples intentos fallidos seguidos de un inicio de sesión exitoso

  • Cambio inesperado de contraseña o métodos MFA

  • Actividad fuera del horario normal del usuario

  • Alertas de Microsoft Defender o Entra ID

  • Reportes de correos sospechosos enviados desde la cuenta

  • Reglas nuevas en el buzón

  • Reenvío automático a direcciones externas


En esta etapa no conviene asumir conclusiones demasiado rápido. El objetivo es identificar qué evidencia se necesita revisar.


2. Proteger la cuenta afectada


Antes de profundizar en el análisis, se debe contener el incidente. Las acciones habituales incluyen:


  • Bloquear temporalmente el inicio de sesión

  • Revocar sesiones activas

  • Restablecer la contraseña

  • Revisar y restablecer métodos MFA

  • Verificar dispositivos registrados

  • Revisar reglas de bandeja de entrada y reenvíos

  • Confirmar que no existan permisos delegados sospechosos

  • Revisar aplicaciones OAuth autorizadas


Estas acciones reducen el riesgo de que el atacante continúe usando la cuenta mientras se investiga.


3. Revisar evidencias de inicio de sesión


La evidencia de Microsoft Entra ID es fundamental. Los registros de inicio de sesión ayudan a responderpreguntas clave:


  • ¿Desde qué IP se conectó el usuario?

  • ¿Qué país o ubicación aparece?

  • ¿Qué aplicación fue utilizada?

  • ¿El inicio de sesión fue interactivo o no interactivo?

  • ¿Hubo fallos repetidos antes del acceso exitoso?

  • ¿Qué políticas de Conditional Access se aplicaron?

  • ¿MFA fue requerido, omitido o satisfecho?


Una señal importante en investigaciones BEC es la combinación de intentos fallidos, acceso exitosoposterior y actividad desde ubicaciones o aplicaciones no habituales.


4. Revisar Exchange Online


En muchos incidentes de compromiso de cuenta, el buzón es el objetivo principal. Por eso es importanterevisar:


  • Reglas de bandeja de entrada

  • Reenvíos externos

  • Delegaciones o permisos inusuales

  • Mensajes enviados durante el periodo sospechoso

  • Acceso a buzón desde aplicaciones o protocolos no habituales

  • Cambios en configuración del buzón


Los atacantes suelen crear reglas para ocultar respuestas, mover mensajes a carpetas poco visibles o reenviar información a direcciones externas.


5. Construir una línea de tiempo


Una línea de tiempo clara es una de las partes más importantes de la investigación. No basta con decir“hubo actividad sospechosa”. Hay que ordenar los eventos:


  1. Primer intento fallido relevante

  2. Primer inicio de sesión exitoso sospechoso

  3. Actividad posterior en aplicaciones o buzón

  4. Cambios de configuración

  5. Mensajes enviados o reglas creadas

  6. Acciones de contención

  7. Confirmación de remediación


Esta línea de tiempo ayuda a explicar el incidente al cliente, a la dirección, al equipo legal o a un proveedor externo de seguridad.


6. Identificar IOCs y artefactos


Durante la investigación conviene separar los indicadores y artefactos relevantes, por ejemplo:


  • Direcciones IP sospechosas

  • Ubicaciones inusuales

  • Aplicaciones utilizadas

  • User agents

  • Request IDs

  • Correlation IDs

  • Cuentas relacionadas

  • Direcciones externas usadas para reenvío

  • Dominios o correos vinculados al fraude


Estos datos son útiles para búsquedas adicionales en Microsoft Defender, Sentinel, firewalls, sistemas de correo y herramientas de monitoreo.


7. Documentar decisiones del analista


No toda señal sospechosa confirma un compromiso. Algunas actividades pueden ser legítimas: viajes,VPNs, cambios de dispositivo, aplicaciones móviles o integraciones autorizadas.


Por eso es importante documentar el razonamiento:


  • Confirmado

  • Necesita revisión

  • Falso positivo

  • Sin evidencia suficiente

  • Requiere seguimiento


Una investigación profesional no solo recopila datos. También explica por qué ciertos eventos fueron considerados relevantes o descartados.


8. Preparar el informe final


El informe debe ser claro y útil. Normalmente debería incluir:


  • Resumen ejecutivo

  • Alcance de la investigación

  • Línea de tiempo

  • Evidencia revisada

  • Hallazgos principales

  • IOCs relevantes

  • Acciones de contención

  • Recomendaciones

  • Próximos pasos


El objetivo no es llenar el informe con logs técnicos, sino convertir la evidencia en una explicación clara del incidente.


Recomendaciones habituales después del incidente


Después de contener y documentar el compromiso, es recomendable revisar:


  • MFA para todas las cuentas

  • Políticas de Conditional Access

  • Bloqueo de autenticación heredada

  • Alertas de Microsoft Defender

  • Reglas de reenvío externo

  • Privilegios administrativos

  • Aplicaciones OAuth autorizadas

  • Capacitación contra phishing

  • Procedimientos internos de respuesta a incidentes


Un incidente de cuenta comprometida no debería cerrarse únicamente con un cambio de contraseña. Debeusarse como oportunidad para fortalecer la postura de seguridad.


Conclusión


Investigar un compromiso de cuenta en Microsoft 365 requiere rapidez, pero también estructura. La evidencia debe revisarse con cuidado, los eventos deben ordenarse en una

línea de tiempo y las conclusiones deben permanecer bajo control del analista.


En PlexHosted ayudamos a organizaciones a revisar incidentes en Microsoft 365, fortalecer controles de seguridad y mejorar sus procesos de respuesta.


Para organizaciones que buscan una visión más amplia de gobernanza, IA, cumplimiento y transformación digital en Europa, le invitamos a conocer Cleverina, nuestra práctica europea especializada en gobernanza, IA, cumplimiento y transformación digital.



Si desea conocer con más detalle cómo estructurar una investigación BEC en Microsoft 365 y construir una línea de tiempo clara a partir de la evidencia, le recomendamos el siguiente artículo:



Para investigaciones de compromiso de cuentas y BEC en Microsoft 365, también puede conocer:




 
 
 

Comments


Get the Latest News to Your Inbox

bottom of page