Blog Tecnológico

Blog everyWAN

Tecnología, ciberseguridad y tendencias IT que importan

Análisis Profundo
Ciberseguridad
Tendencias IT
Filtrar por:
Mesa de soporte de una oficina con un teléfono fijo de sobremesa, una libreta de anillas, un cordón con llaves y un teclado apartado a un lado
9 min lectura

El teléfono de la ficha era una credencial: Entra ID deja de aceptarlo

La documentación de Microsoft lo dice sin rodeos desde hace años: si rellenas el móvil o el correo alternativo de un usuario, ese usuario puede restablecer su contraseña de inmediato «aunque no se haya registrado en el servicio». Es decir, un campo escrito por una sincronización o por administración funcionaba como prueba de identidad. Entra ID va a dejar de aceptarlo. Contamos qué cambia, por qué el 86 % que se cita no significa lo que parece, y las cuatro fechas distintas que Microsoft da para el mismo corte.

Custom controls de Acceso Condicional: el MFA de terceros que Entra no cuenta como MFA
9 min lectura

Custom controls: el MFA de terceros que Entra no cuenta como MFA

La página de Microsoft Learn sobre los custom controls de Acceso Condicional enumera ocho cosas para las que ese control no sirve, y la tercera es satisfacer el requisito de MFA. Tampoco vale para elevar roles en PIM, inscribir dispositivos, SSPR, frecuencia de inicio de sesión ni confianzas entre inquilinos. Desde septiembre de 2026 no se pueden crear ni editar, y «editar» significa borrar y volver a crear. Con la consulta de Graph para saber si tienes uno.

Mesa de oficina con un portátil cerrado, una llave de seguridad USB en un llavero y un teléfono móvil boca abajo
8 min lectura

Passkeys el 1 de septiembre: los casos que no encajan

En julio contamos aquí el calendario de la retirada del SMS y la voz en Microsoft Entra ID. Cinco días después de aquel post Microsoft publicó una FAQ, y quedan cuarenta y ocho horas para la primera fecha. Este es el repaso a lo que sigue sin respuesta: el «No» de la FAQ a la pregunta del bloqueo y lo que dice tres líneas más abajo, el restablecimiento de contraseña que se va con el mismo movimiento, el hueco declarado de los invitados B2B, las cuentas de emergencia que la documentación no menciona en ningún sitio, y por qué el interruptor de exclusión temporal, que vive en el endpoint beta de Graph, no nos parece la respuesta.

Puesto de trabajo de una oficina vacío al amanecer, con la silla apartada, una taza fría y la persiana entreabierta
8 min lectura

Apagaron el EDR con un reinicio, y el cifrado falló por falta de memoria

El 4 de agosto un afiliado de Akira entró por una VPN SSL sin MFA en unos siete minutos y, en vez de pelearse con el EDR, reinició el host comprometido en <code>Modo seguro con red</code>: el agente y la protección en tiempo real de Defender dejaron de arrancar. Hemos contado la ventana ciega sobre las horas del informe de Huntress y salen 1 h 41 min, no los 10 minutos que circularon. El cifrado falló, pero por memoria virtual, no por las defensas.

Operadoras de centralita telefónica atendiendo llamadas: quien decide si reseteas una contraseña sigue siendo una persona al otro lado del teléfono
8 min lectura

Nadie explotó nada: quién verifica que eres tú antes de resetear tu MFA

Sonar convincente no es una prueba de identidad, y en muchas organizaciones es lo único que se pide. El 7 de agosto Levi Strauss contó a la SEC que le sacaron información corporativa de tres ordenadores de empresa mediante ingeniería social: el trabajo con el que medimos la seguridad —parchear, actualizar, reiniciar— no habría cambiado nada. El aviso conjunto de CISA y el FBI sobre Scattered Spider dice que el objetivo son las grandes empresas y sus help desks de IT contratados, y eso nos incluye. Por qué el 65% del acceso inicial ya entra por la identidad, por qué las claves de acceso no te salvan si el mostrador puede inscribir un factor nuevo, y los ocho puntos que le pedimos a un procedimiento de reseteo.

Secuestro de DNS en Wi-Fi de hoteles para robar cuentas de Microsoft 365
7 min lectura

La Wi-Fi del hotel trabaja para otro: secuestran el DNS para robar cuentas de Microsoft 365

Desde junio de 2026 hay una campaña activa que compromete los portales cautivos de hoteles y centros de conferencias, les cambia el DNS y redirige a los huéspedes a páginas falsas de Microsoft 365. La parte fina: con el abuso del device code flow te quitan la cuenta sin robarte la contraseña, con la MFA "satisfecha". Qué está pasando, por qué el candado no te salva, y qué haríamos nosotros: del full-tunnel al bloqueo del device code flow.

Microsoft retira el SMS como MFA en Entra ID: passkeys por defecto
7 min lectura

Fin del SMS como MFA en Microsoft: Entra ID deja de enviarlos en febrero de 2027

El 13 de julio Microsoft anunció que Entra ID dejará de proporcionar SMS y llamadas como método de autenticación: passkeys por defecto desde el 1 de septiembre y retirada total el 1 de febrero de 2027, sin opt-out. Quien insista en el SMS tendrá que contratar y pagar su propio operador. El calendario completo, por qué el SMS nunca fue un segundo factor serio y el plan que aplicaríamos en cualquier tenant.

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN