forumAbrir tema

Hackearon la cuenta de Microsoft de un empleado — ¿qué hacemos en la primera hora?

TTaner A***Veterano
Cargo
Becario
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2025
Mensaje
406
#1

Somos una agencia de logística de 14 personas con sede en Fráncfort. Esta mañana se empezaron a enviar correos sospechosos a los clientes desde la cuenta corporativa de nuestro director de operaciones sobre actualizaciones de facturas y cambios de datos bancarios. Al entrar al panel de administración, nos dimos cuenta de que la cuenta tenía sesiones activas desde distintas IP del extranjero y que algunos correos entrantes se movían automáticamente a la carpeta de elementos eliminados.

Pagamos 800 euros al mes de mantenimiento a una empresa informática local externa, pero ahora mismo no logramos contactar por teléfono con el responsable técnico. La situación es crítica porque nuestros clientes pueden pensar que estos correos con datos de pago son reales y hacer transferencias de dinero.

Estamos en el panel de administración ahora mismo. Para no causar un segundo problema operativo, ¿cuáles son los pasos exactos y en qué orden debemos dar los pasos en esta primera hora?

NNevinParticipante
Cargo
Escuela de idiomas
Miembro desde
abr 2024
Mensaje
92
Más útil#2

Respuesta corta: Lo más crítico que debéis hacer en la primera hora es cerrar la sesión del atacante, cambiar la contraseña y limpiar las reglas de reenvío creadas en segundo plano. Si alteráis este orden, el atacante podrá seguir accediendo a través de la sesión abierta o generar una contraseña nueva.

En primer lugar, entrad al centro de administración, cancelad todas las sesiones activas del usuario y haced que cierre sesión en todos los dispositivos. Inmediatamente después, asignad una contraseña nueva, temporal y compleja. A continuación, revisad los métodos de autenticación de doble factor del usuario; el atacante podría haber añadido su propia app de verificación o su número de teléfono. Eliminad todos los dispositivos de verificación desconocidos y configurad uno nuevo.

El segundo paso crítico es examinar las reglas del buzón de correo. Los atacantes suelen definir reglas que envían los correos entrantes a la papelera, los ocultan o los reenvían a una dirección externa. Restableced las listas de reglas de reenvío desde la interfaz web y el panel de administración. Por último, exportad los registros de sesión y auditoría para dejar constancia de qué mensajes ha leído el atacante y con qué direcciones ha cruzado correos.

PPınar N***Participante
Cargo
Director de recursos humanos
Sector
Seguros
Tipo de organización
empresa familiar
Miembro desde
ene 2026
Mensaje
249
#3

Mandad ya mismo un aviso urgente a los clientes o llamadlos por teléfono. Decidles que no hagan caso a los últimos correos de facturas o cambios de cuenta que hayan llegado desde vuestro sistema. Si un cliente da una orden de pago al banco mientras vosotros estáis cambiando la contraseña, arreglar ese daño va a ser mucho más difícil que la intervención técnica.

KKoray Ç***Participante
Cargo
Administrador de red
Sector
Turismo
Tipo de organización
negocio unipersonal
Miembro desde
abr 2025
Mensaje
55

Doki · Prueba de penetración · 2026

#4

Darle al botón de cerrar sesión puede no ser suficiente por sí solo; revisad también las API y las aplicaciones de terceros autorizadas. A veces vinculan permisos de aplicaciones externas a la cuenta y, aunque se cierre la sesión, pueden seguir leyendo el correo a través del token de autorización. Escanead sí o sí la lista de aplicaciones corporativas y permisos de acceso del panel.

ÖÖzgür A***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
1
#5

Mantened la calma y no borréis ningún registro. A veces los administradores con el pánico limpian la bandeja de entrada entera o borran la cuenta; sin embargo, en Alemania vais a necesitar esos registros de log en el marco de la normativa de protección de datos y la obligación de notificar ciberincidentes locales. Descargad de inmediato al ordenador los registros de auditoría que sirven como prueba.

AAslı Ç***Participante
Cargo
Planificación de producción
Sector
Consultoría
Tipo de organización
Empresa de 300 empleados
Miembro desde
dic 2025
Mensaje
124

Doki · Consultoría de cumplimiento KVKK · 2026

#6

a nosotros tb nos paso el año pasado. en fin no os salteis la parte de las rgelas si o si estos tios reenviaban y borraban automaticamente los mails q llevaban la palabra factura, nos dimos cuenta a las dos semanas x desgracia.

BBanu Ş***Participante
Cargo
Farmacéutico
Miembro desde
mar 2024
Mensaje
81
#7

Una vez controlado el incidente, os recomiendo poneros en contacto con vuestro delegado de protección de datos. Si se confirma que se han filtrado datos personales de terceros o secretos comerciales, es posible que tengáis que hacer una notificación oficial a la autoridad de control correspondiente y a los clientes afectados dentro de los plazos legales.

İİlknur G***VeteranoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
80
#8

Que la empresa a la que pagáis 800 euros al mes no esté localizable en una emergencia es lo que de verdad habría que cuestionar. ¿No tenéis cláusula de tiempo de respuesta en el contrato? En cuanto pase esta crisis poned ese contrato sobre la mesa, porque un servicio de soporte que no responde en la primera hora no da ninguna garantía de seguridad.

İİbrahim S***Experto
Cargo
Encargado de tienda
Sector
Imprenta
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2022
Mensaje
1
#9

Resumo en orden lo que hay que hacer ahora mismo: 1) Cerrar las sesiones del usuario desde el panel general. 2) Borrar las reglas de reenvío del buzón de correo. 3) Actualizar la contraseña y los métodos de autenticación de doble factor. 4) Hacer copia de seguridad de los registros de sesión del usuario de las últimas 48 horas. 5) Informar al equipo de finanzas y operaciones sobre los correos de cambio de cuenta.

İİbrahim Y***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
182
#10

En resumen, en la parte técnica es imprescindible cerrar sesiones, cambiar contraseña, limpiar dispositivos de verificación y reglas de reenvío. En la parte administrativa, hay que avisar a los clientes por teléfono y guardar copia de seguridad de los logs del sistema por si hay riesgo de filtración de datos. Ya hablarán más adelante con la empresa de soporte sobre las condiciones del contrato.

RRecep N***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
85
#11

Guardado. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

RReyhan K***Participante
Cargo
Planificación de producción
Sector
cuero
Tipo de organización
startup recién creada
Miembro desde
dic 2025
Mensaje
385
#12

Quisiera hacer una pregunta. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

También me gustaría saber si alguien lo hace de otra manera.

YYavuz Ö***Experto
Cargo
Diseñador gráfico
Sector
Servicios de limpieza
Tipo de organización
cadena de tiendas
Miembro desde
jul 2023
Mensaje
95
#13

Tomo nota, gracias.

PPolat A***ExpertoMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
365
#14

¿Y cómo resolvieron esto? Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción. Espero que le sea útil.

DDamla P***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
191
#15

Le agradecería que compartiera el resultado... La respuesta varía mucho según el sector, no hay una regla general.

Por supuesto, cambia si tu situación es diferente.

EEbru K***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
113
#16

En teoría es correcto, pero en la práctica no funciona así. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. Lo dejo como nota, por si sirve.

DDoruk D***Participante
Cargo
Director de TI
Sector
Transporte
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2022
Mensaje
11

Doki · Soporte de respuesta a incidentes · 2026

#17

Han surgido tres opiniones distintas, todas se complementan. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Eso es todo, disculpa si me he extendido demasiado.

PPerihan Ş***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
1
#18

Si vas por ahí, resuelve esto desde el principio. Una copia de seguridad no probada no es una copia de seguridad.

İİsmail E***Participante
Cargo
Planificación logística
Sector
Energía
Tipo de organización
mediana empresa
Miembro desde
jun 2025
Mensaje
144

Doki · Infraestructura de e-commerce · 2023

#19

yo no me apresuraría. la respuesta varía mucho según el sector, no hay una regla general.

yo seeguiría por ese camino.

SSelin T***Participante
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2025
Mensaje
409
#20

Aquí hay que hacer una distinción. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Responder