La semana del 27 de julio trajo una combinación de retiros planificados, divulgaciones de vulnerabilidades e inteligencia de amenazas activa que todo administrador de Entra ID debe tener en su radar. Esto es lo que cambió y qué hacer al respecto.
1. Políticas de Riesgo Heredadas en Protección de Entra ID se Retiran el 1 de Octubre
Microsoft ha confirmado que las políticas heredadas de Riesgo de Usuario y Riesgo de Inicio de Sesión configuradas en Protección de Entra ID se retirarán el 1 de octubre de 2026. Después de esa fecha, estas políticas dejarán de funcionar por completo — sin migración automática, sin período de gracia.
El peligro: Si no recrea políticas equivalentes en Acceso Condicional antes del 1 de octubre, los usuarios comprometidos marcados como de alto riesgo podrían continuar autenticándose normalmente sin verificación adicional. Esto es una eliminación silenciosa de un control de seguridad.
Cronograma:
- 31 de julio de 2025 — Las páginas de políticas de riesgo pasaron a ser solo lectura en Protección de Entra ID
- 1 de octubre de 2026 — Retiro completo; las políticas dejan de proteger a los usuarios
Ruta de migración:
- Cree políticas equivalentes de riesgo de usuario y riesgo de inicio de sesión en Acceso Condicional (comience en modo solo informe)
- Valide el comportamiento esperado
- Active las políticas
- Desactive las políticas de riesgo antiguas en Protección de ID
⚠️ Mantenga el riesgo de usuario y el riesgo de inicio de sesión como políticas de Acceso Condicional separadas. Requiere licencia Entra ID P2.
Microsoft proporciona plantillas preconstruidas en la hoja de Acceso Condicional bajo “Create new policy from templates.”
2. CVE-2026-34348: Ataques Pass-the-Passkey
El investigador de seguridad Michael Grafnetter (SpecterOps) identificó una familia de ataques “Pass-the-Passkey” que afectan a Windows 11 y Microsoft Entra ID. La investigación se presentará en Black Hat USA (1–6 de agosto, Las Vegas).
La cadena de vulnerabilidad:
- CVE-2026-34348 (CVSS 6.5) — El Servicio de Registro de Eventos de Windows estaba escribiendo copias completas de claves digitales relacionadas con passkeys en registros de eventos en texto claro, legibles por cualquier usuario autenticado sin privilegios
- Falla del lado de la nube de Entra ID — No evitó que esas aserciones fueran reutilizadas
- Juntos forman una cadena de reproducción que permite la suplantación de identidad privilegiada en la nube mientras se evade MFA resistente a phishing
Respuesta de Microsoft: Parcheó el problema de Windows el 14 de julio de 2026 y corrigió silenciosamente el comportamiento del lado de la nube.
Qué hacer:
- Aplique las actualizaciones de seguridad de julio de 2026 inmediatamente
- Prefiera passkeys vinculadas al dispositivo para usuarios privilegiados
- Exija atestación
- No dependa de MFA resistente a phishing como su única capa
3. Campañas Activas de Phishing Dirigidas a Entra ID
Abuso del Flujo de Código de Dispositivo (Trend Micro)
Una campaña activa de phishing documentada por Trend Micro está abusando del flujo de concesión de autorización de dispositivo OAuth 2.0 de Microsoft para evadir MFA:
- Los atacantes se hacen pasar por dispositivos con entrada limitada e inician solicitudes legítimas de código de dispositivo
- Las víctimas son atraídas mediante correos de uso compartido de documentos, códigos QR o avisos de “verificación de cuenta”
- MFA se satisface para el inicio de sesión real de Microsoft, pero los tokens se emiten al sistema del atacante
- Los atacantes registran dispositivos no autorizados y obtienen tokens de actualización de larga duración
Defensa: Bloquee el flujo de código de dispositivo mediante Acceso Condicional donde no sea estrictamente necesario. La mayoría de las organizaciones pueden bloquear ampliamente con excepciones limitadas.
Campaña de Vishing “Pink” (Inteligencia de Amenazas de Okta)
El grupo de amenazas O-UNC-066 (“Pink”) está utilizando phishing por voz para secuestrar el registro de passkeys de Entra ID en la etapa de inscripción:
- Los atacantes llaman a los empleados haciéndose pasar por soporte de TI, dirigiéndolos a dominios de apariencia similar (setpasskey[.]com, passkeydeploy[.]com)
- Un operador en vivo observa el progreso de la víctima en tiempo real
- Mientras la víctima ingresa credenciales y MFA, el atacante registra su propio passkey en la cuenta M365 de la víctima
- Seguido de una rápida exfiltración de SharePoint/OneDrive
Defensas: Alerte sobre eventos del ciclo de vida del autenticador, restrinja el registro de métodos por red/dispositivo, audite los registros de passkeys existentes y capacite a los empleados para verificar a los llamadores a través de un canal de soporte conocido.
Acciones para Administradores de TI
| Prioridad | Acción | Fecha límite |
|---|---|---|
| 🔴 Crítica | Aplicar actualizaciones de seguridad de julio de 2026 (parchea CVE-2026-34348) | Ahora |
| 🔴 Crítica | Migrar políticas de riesgo heredadas a Acceso Condicional | 1 de octubre de 2026 |
| 🟡 Alta | Bloquear flujo de código de dispositivo mediante CA donde no se use | Tan pronto como sea posible |
| 🟡 Alta | Auditar registros de passkeys y métodos de inscripción | Semanalmente |
| 🟢 Normal | Verificar que las políticas de Acceso Condicional para condiciones de riesgo estén separadas | Esta semana |
Este post fue investigado y compilado a partir de Microsoft Learn, Microsoft Tech Community, M365 Message Center, investigación de SpecterOps, inteligencia de amenazas de Trend Micro e investigación de Okta.