El phishing sigue siendo la vía de entrada más habitual en los incidentes graves de seguridad que vemos en pymes que usan Microsoft 365, por delante de vulnerabilidades técnicas o malware sofisticado: basta un correo bien redactado que imita a un proveedor o a un directivo para que un empleado introduzca sus credenciales en una página falsa. A partir de ahí, el atacante ya está dentro con acceso legítimo, y todo lo que ocurra después —desde fraude de facturación hasta ransomware— parte de ese primer clic.
La buena noticia es que Microsoft 365 incluye herramientas nativas capaces de frenar buena parte de estos intentos si se configuran correctamente, algo que en la práctica muchos tenants no tienen activado por defecto o tienen mal ajustado.
Por qué el phishing sigue funcionando pese a los filtros
Los filtros de correo de Microsoft son buenos deteniendo spam masivo y malware conocido, pero el phishing dirigido (spear phishing) está diseñado específicamente para evitarlos: dominios recién registrados que imitan al real con un carácter cambiado, ausencia de adjuntos maliciosos (el enlace lleva a una web externa legítima comprometida), y contenido personalizado con el nombre real del destinatario o de un proveedor conocido. Ninguna de estas señales activa automáticamente un filtro genérico si las políticas están en su configuración por defecto.
Políticas anti-phishing de Defender que debes revisar
Si tienes licencia Microsoft Defender for Office 365 (incluida en Business Premium), estas son las políticas con más impacto real que solemos encontrar desactivadas o sin ajustar en auditorías:
| Política | Qué hace | Dónde se configura |
|---|---|---|
| Anti-phishing (suplantación) | Detecta cuando un remitente imita el nombre o dominio de un directivo o proveedor habitual | Centro de seguridad Defender → Directivas anti-phishing |
| Safe Links | Analiza los enlaces en el momento del clic, no solo al recibir el correo, y bloquea los que resultan maliciosos después de haber sido entregados | Directivas de Safe Links |
| Safe Attachments | Ejecuta adjuntos en un entorno aislado (sandbox) antes de entregarlos a la bandeja | Directivas de Safe Attachments |
| Bloqueo de reenvío automático externo | Impide que una cuenta comprometida reenvíe en silencio correos a un dominio externo | Directivas anti-spam → Reenvío automático |
Este último punto merece atención especial: es una de las técnicas de fraude por correo (BEC) más habituales tras un phishing exitoso. Lo tratamos en detalle en nuestra guía sobre reenvío automático de correo y riesgos en Microsoft 365.
Por qué la formación de usuarios no basta por sí sola
Formar a los empleados para reconocer señales de phishing (remitente sospechoso, urgencia artificial, enlaces extraños) reduce el riesgo, pero no lo elimina: incluso usuarios bien formados hacen clic bajo presión, cansancio o cuando el correo está muy bien elaborado. Los datos de campañas de simulación de phishing muestran de forma consistente que, por muy entrenada que esté una plantilla, siempre queda un porcentaje que cae en el engaño más sofisticado.
Por eso la formación debe tratarse como una capa más, no como la única defensa. Las capas técnicas (políticas de Defender, MFA obligatorio, protección adicional de correo) tienen que asumir que, tarde o temprano, alguien va a hacer clic donde no debía.
Cuándo añadir una capa extra sobre Defender nativo
Defender for Office 365 cubre bien los escenarios estándar, pero tiene límites: menor profundidad en detección de dominios look-alike recién creados, menos granularidad en cuarentena y reporting orientado a analistas, y ausencia de algunas capacidades de continuidad de correo ante un ataque activo. Para empresas que gestionan datos sensibles, facturación de alto volumen o que ya han sufrido un intento de fraude por correo, tiene sentido añadir una capa adicional especializada.
Nuestra Protección Avanzada de Correo Electrónico, un bundle sobre tecnología Barracuda desde 6€/buzón/mes, se sitúa como capa adicional a Defender, no como sustituto: añade detección de suplantación de dominio más agresiva, protección específica contra fraude de facturación (BEC) y continuidad de correo si Exchange Online sufre una interrupción.
Checklist rápido antes de seguir leyendo
Si quieres verificar en 30 minutos el estado general de tu tenant, no solo el correo, hemos publicado un checklist de seguridad de Microsoft 365 en 30 minutos que cubre MFA, reglas de reenvío, enlaces compartidos y dispositivos, además del correo.
Y si tu empresa está evaluando contratar un servicio de ciberseguridad gestionada más allá del correo —con vigilancia 24/7 de endpoints e identidad—, revisa nuestra guía sobre qué mirar antes de contratar una empresa de ciberseguridad gestionada en España.
Preguntas frecuentes
¿Defender for Office 365 es suficiente para protegerme del phishing?
Cubre bien los escenarios de phishing genérico y malware conocido, pero tiene margen de mejora en detección de dominios look-alike recién registrados y en fraude de facturación dirigido. Para la mayoría de pymes es un buen punto de partida, pero conviene revisar que las políticas anti-phishing, Safe Links y Safe Attachments estén activas, porque no siempre lo están por defecto.
¿MFA evita el phishing?
Reduce mucho el impacto, pero no lo elimina del todo: ataques de phishing avanzados (adversary-in-the-middle) pueden interceptar también el segundo factor en tiempo real. MFA sigue siendo imprescindible, pero debe combinarse con políticas de acceso condicional y detección de inicios de sesión anómalos.
¿Cómo sé si mi empresa ya ha sido víctima de un ataque de phishing?
Las señales más habituales son reglas de reenvío de correo que no reconoces, inicios de sesión desde ubicaciones inusuales en los registros de Entra ID, o quejas de proveedores/clientes sobre correos de facturación que tú no enviaste. Revisar estos puntos forma parte de nuestro checklist de seguridad en 30 minutos.
¿Merece la pena una protección de correo adicional si ya pago Business Premium?
Depende del perfil de riesgo. Si gestionas facturación de alto volumen, datos sensibles de clientes o ya has sufrido un intento de fraude, una capa adicional especializada reduce significativamente el margen de error frente a ataques dirigidos que Defender nativo no siempre detecta a tiempo.



