Investigadores descubrieron un complemento malicioso para Microsoft Outlook capaz de robar 4.000 credenciales de cuentas de Microsoft, números de tarjetas de crédito y respuestas de seguridad bancaria.
¿Cómo es posible que la tienda de complementos de Microsoft Office terminara listando un complemento que cargaba silenciosamente un kit de phishing dentro de la barra lateral de Outlook?
Un desarrollador lanzó un complemento llamado AgreeTo, una herramienta de programación de reuniones de código abierto con una Chrome extensión. Era una herramienta popular, pero en algún momento su desarrollador la abandonó, su URL de backend en Vercel caducó y un atacante posteriormente se apropió de esa misma URL.
Esto requiere alguna explicación. Los complementos de Office son esencialmente manifiestos XML que le indican a Outlook que cargue una URL específica en un iframe. Microsoft revisa y firma el manifiesto una sola vez, pero no supervisa continuamente el contenido que esa URL muestra posteriormente.
Así pues, cuando el subdominio outlook-one.vercel.app quedó disponible, un ciberdelincuente aprovechó la oportunidad para apropiarse de él y abusar de los potentes permisos ReadWriteItem solicitados y aprobados en 2022. Estos permisos permitían que el complemento leyera y modificara el correo electrónico del usuario al cargarse. Si bien los permisos eran adecuados para un programador de reuniones, para el delincuente tenían un propósito diferente.
Mientras Google eliminó los muertos Chrome Tras la actualización en febrero de 2025, el complemento de Outlook siguió apareciendo en la tienda de Office de Microsoft, apuntando aún a una URL de Vercel que ya no pertenecía al desarrollador original.
Un atacante registró ese subdominio de Vercel y desplegó un sencillo kit de phishing de cuatro páginas que consistía en un inicio de sesión falso de Microsoft, recopilación de contraseñas, exfiltración de datos a través de Telegram y una redirección al sitio web real login.microsoftonline.com.
El funcionamiento de este sistema era sencillo y eficaz. Al abrir el complemento, los usuarios veían lo que parecía un inicio de sesión normal de Microsoft en Outlook. Introducían sus credenciales, que se enviaban mediante una función JavaScript al bot de Telegram del atacante junto con los datos de IP, y luego eran redirigidos al inicio de sesión real de Microsoft, por lo que nada parecía sospechoso.
Los investigadores lograron acceder al canal de exfiltración basado en Telegram del atacante, que presentaba escasa seguridad, y recuperaron más de 4.000 conjuntos de credenciales de cuentas de Microsoft robadas, además de datos bancarios y de pago, lo que indica que la campaña estaba activa y formaba parte de una operación de phishing multimarca más amplia.
El mismo atacante utiliza al menos 12 kits de phishing distintos, cada uno suplantando la identidad de una marca diferente: proveedores de servicios de internet canadienses, bancos y proveedores de correo web. Los datos robados incluían no solo credenciales de correo electrónico, sino también números de tarjetas de crédito, códigos CVV, PIN y respuestas de seguridad bancaria utilizadas para interceptar pagos de Interac e-Transfer. Se trata de una operación de phishing profesional que abarca varias marcas. El complemento de Outlook era solo uno de sus canales de distribución.
¿Qué hacer?
Si usted utiliza o ha utilizado alguna vez el complemento AgreeTo después de mayo de 2023:
- Asegúrate de que se haya eliminado. Si no, desinstala el complemento.
- Cambia la contraseña de tu cuenta de Microsoft.
- Si esa contraseña (o variantes similares) se reutilizó en otros servicios (correo electrónico, banca, software como servicio, redes sociales), cámbielas también y asegúrese de que cada una sea única.
- Revisa los inicios de sesión recientes y la actividad de seguridad en tu cuenta de Microsoft, buscando inicios de sesión desde ubicaciones o dispositivos desconocidos, o en horarios inusuales.
- Revise cualquier otra información confidencial que haya compartido por correo electrónico.
- Revisa tu bandeja de entrada en busca de señales de abuso: mensajes que no enviaste, reglas de reenvío automático que no creaste o correos electrónicos de restablecimiento de contraseña para otros servicios que no solicitaste.
- Durante los próximos meses, revise detenidamente sus extractos bancarios, prestando especial atención a los pequeños cargos de "prueba" y a las transacciones inesperadas mediante transferencia electrónica o en las que no esté presente la tarjeta, y dispute cualquier operación sospechosa de inmediato.
Seamos realistas, una ventana de incógnito tiene sus limitaciones.
Filtraciones de datos, comercio en la web oscura, fraude con tarjetas de crédito. Malwarebytes Identity Theft Protection lo monitoriza todo, te avisa rápidamente e incluye un seguro contra el robo de identidad.




