Un investigador ha descubierto un fallo de seguridad que permite a cualquier persona suplantar emails corporativos de Microsoft. Este fallo facilitaría la labor de los ciberdelincuentes en sus campañas de phishing, al dotarles de mayor credibilidad aparente. TechCrunch pudo comprobar el fallo, aún no corregido, tras recibir un correo del investigador Vsevolod Kokorin que parecía provenir del equipo de seguridad de cuentas de Microsoft.
Kokorin reveló desde su cuenta Twitter que había encontrado este error y que se lo había comunicado a Microsoft. Sin embargo, la empresa desestimó su informe tras afirmar que no podía reproducir sus hallazgos. Tras recibir esta respuesta por parte de Microsoft, Kokorin publicó el fallo en Twitter, aunque sin proporcionar detalles técnicos que otros pudieran aprovechar para explotarlo. “Microsoft se limitó a decir que no podía reproducirlo sin proporcionar ningún detalle”, explicó Kokorin a TechCrunch.
El fallo solo afecta a cuentas de Outlook, un servicio que, según el último informe de resultados de Microsoft, cuenta con al menos 400 millones de usuarios en todo el mundo. Kokorin comentó que la última vez que se puso en contacto con Microsoft fue el 15 de junio, y que la empresa reabrió uno de sus informes pocas horas más tarde de publicar su tuit.

“No esperaba que mi post tuviera tanta repercusión”, declaró Kokorin. “Sinceramente, solo quería compartir mi frustración porque esta situación me entristecía. Mucha gente me malinterpretó y piensa que quiero dinero o algo así. En realidad, solo quiero que las empresas no ignoren a los investigadores y sean más amables cuando intentas ayudarles”.
Aunque se desconoce si alguien más ha encontrado el fallo o si ha sido explotado maliciosamente, el incidente pone de relieve los recientes problemas de seguridad de Microsoft. La semana pasada, el presidente de Microsoft, Brad Smith, testificó en la Cámara de Representantes de los Estados Unidos sobre el robo de un lote de correos electrónicos del gobierno federal estadounidense en 2023 por parte de China. En su comparecencia, Smith prometió nuevas medidas para priorizar la ciberseguridad en la compañía.