Person using a laptop while seated indoors on a couch.

El fraude no es solo un problema de seguridad. Se trata de un riesgo empresarial que puede erosionar la confianza del cliente, interrumpir las operaciones y generar una exposición financiera real, incluida la pérdida de ingresos o la fuga de clientes. Para los socios proveedores de soluciones en la nube (CSP), ese riesgo se ve amplificado por el acceso privilegiado a través de los entornos de los clientes y la responsabilidad de la facturación y el aprovisionamiento.

El trabajo de Microsoft en materia de prevención de fraudes pone de manifiesto la magnitud del problema al que se enfrenta el ecosistema. Según un informe técnico de agosto de 2025, Tres lecciones de la lucha de Microsoft contra el fraude, Microsoft detuvo USD 4000 millones en intentos de fraude, bloqueó alrededor de 1,6 millones de registros de bots por hora y rechazó 49 000 inscripciones de socios fraudulentas. 

Estos no son casos excepcionales, sino que reflejan el entorno operativo que los socios ven a diario: suplantación de identidad, apropiación de cuentas, identidades sintéticas y patrones de abuso que parecen legítimos hasta que generan daño.

 

Tendencias recientes de fraude en el ecosistema

Suplantación de identidad y amplificación de la ingeniería social

Uno de los cambios más significativos es la suplantación de identidad con tecnología de IA. Los atacantes pueden generar intentos de phishing y de suplantación de identidad por correo electrónico empresarial altamente personalizados que imitan el tono y el contenido de las comunicaciones legítimas, lo que dificulta su detección con los métodos tradicionales. Las herramientas de IA facilitan la ampliación del engaño, lo que aumenta el realismo y el alcance de los ataques de ingeniería social.

Ataques a la cadena de suministro

Los ataques a la cadena de suministro siguen siendo frecuentes porque los actores de amenazas suelen poner en peligro a proveedores externos más pequeños para llegar a organizaciones más grandes. Para los socios, esto es importante porque sus herramientas, acceso, integraciones y procesos operativos pueden convertirse en la puerta de entrada a los entornos de los clientes si no están estrictamente controlados. 

Microsoft mitiga los ataques a la cadena de suministro de diversas maneras, incluyendo la verificación de socios y la debida diligencia, complementadas con análisis que asignan las relaciones con los proveedores y detectan anomalías en los flujos de datos que podrían indicar actividad fraudulenta. 

Esquemas de microfraude 

El microfraude es otro riesgo creciente. Estos esquemas se basan en numerosas transacciones de bajo valor que, de manera individual, parecen insignificantes, pero que en conjunto generan pérdidas financieras significativas. El informe técnico cita un ejemplo de ofertas académicas dirigidas a estudiantes individuales, donde pequeñas acciones repetitivas se acumulan y generan daños sustanciales. 

Esto resulta especialmente pertinente para los socios, ya que el microfraude puede pasar desapercibido fácilmente sin un sistema de supervisión diseñado para detectar patrones sutiles, y no solo aumentos obvios o eventos aislados de alto valor.

 

¿Qué cambia en las plataformas de Microsoft para socios?

Microsoft sigue reforzando las medidas de protección en todos sus productos y servicios, incluidas acciones como la desarticulación de comportamientos no auténticos, la mejora de la detección y la incorporación de controles antifraudes como parte de los procesos de diseño de productos. En paralelo, estamos elevando el nivel de seguridad básico para el acceso de los socios con el fin de reducir el riesgo basado en la identidad y proteger a los clientes. 

Autenticación multifactor obligatoria para inquilinos de socios y API del Centro de partners 

Los requisitos de seguridad para los socios son claros: debe aplicar la autenticación multifactor (MFA) en todas las cuentas de usuario de su inquilino de socio, incluidos los usuarios invitados. Este requisito se aplica al acceso al Centro de partners, la administración delegada de socios y las transacciones a través de API. 

Microsoft también está tomando medidas para exigir la MFA para el acceso a la API del Centro de partners en escenarios específicos. A partir del 1 de abril de 2026, el uso de las API del Centro de socios por parte de todas las aplicaciones y usuarios (Aplicación + Usuario) exigirá la MFA. Microsoft también señala que, a partir de octubre de 2025, las API ahora buscan el token de MFA y proporcionan una confirmación de su presencia en las respuestas para dar soporte a la preparación de los socios. 

Modelo de aplicaciones seguras y autenticación moderna para la automatización 

Los requisitos de seguridad para socios de Microsoft también hacen referencia al marco del modelo de aplicaciones seguras. Los socios que se integran con las API del Centro de partners deben adoptar el marco del modelo de aplicaciones seguras para cualquier aplicación con modelo de autenticación de Aplicación+Usuario, y Microsoft recomienda encarecidamente su uso cuando los socios aprovechen la automatización para evitar interrupciones cuando se aplique la MFA. 

 

La identidad es un punto de entrada común

Muchos incidentes de fraude comienzan con la apropiación de cuentas, credenciales robadas o identidades con permisos excesivos. A medida que las tácticas de fraude se vuelven más convincentes, especialmente con el engaño con tecnología de IA, los controles de identidad son la primera línea de resiliencia. 

 

Lo que Microsoft está haciendo en la plataforma

Microsoft está implementando y validando la MFA para el acceso de los inquilinos de socios en todas las experiencias del Centro de partners y las transacciones de API. Los socios que no implementen los requisitos de seguridad obligatorios pueden perder la capacidad de realizar transacciones en CSP y se les puede impedir administrar los inquilinos de clientes que utilizan derechos de administrador delegados. 

Microsoft también está alineando los patrones de acceso a la API de socios con las señales de verificación de la MFA. Cuando se utiliza la autenticación Aplicación+Usuario, las API del Centro de partners comprueban la presencia de MFA en las notificaciones de token y pueden rechazar las solicitudes que no cumplan con el requisito. 

 

El nivel mínimo que todo socio debe cumplir 

Considere la aplicación de la plataforma de Microsoft como el nivel mínimo y, a partir de ahí, desarrolle sus prácticas operativas. Para la mayoría de los socios, estas acciones reducen rápidamente la exposición: 

No se trata simplemente de medidas de cumplimiento. Reducen la probabilidad de que una sola identidad comprometida se convierta en un incidente que afecte a los clientes. 

 

El fraude, el uso indebido y la falta de pago generan exposición financiera para los socios CSP

Los socios CSP son responsables en términos financieros de las compras fraudulentas que hacen sus clientes y de la falta de pago de los servicios contratados. Es por eso que Microsoft recomienda controles rigurosos para la prevención y detección de fraudes y resalta la importancia de la disciplina en la gestión de riesgos en las transacciones en línea. 

Un proceso de incorporación más eficaz es una medida de defensa práctica. Valide a quién está proporcionando los servicios antes de extenderlos. Esté atento a aumentos repentinos en el consumo, cambios frecuentes en la facturación y comportamientos que indiquen un posible abuso del servicio. En la guía de gestión de riesgos para las transacciones en línea de Microsoft, se describen los riesgos a los que se exponen, como la minería de criptomonedas, la distribución de malware y la creación automatizada de cuentas, y se recomienda un marco integral que incluye prevención, detección, investigación y mitigación. 

La documentación de Microsoft sobre la administración de la falta de pago, el fraude y el uso indebido detalla pasos específicos para reducir la exposición. Además, los artículos que aparecen a continuación se centran en procedimientos recomendados para mitigar las actividades fraudulentas y el uso indebido de los servicios de Microsoft por parte de los clientes: 

 

Uso de las alertas de seguridad y las notificaciones de Microsoft de manera eficaz

Microsoft puede enviar notificaciones cuando se detecta actividad sospechosa, pero los socios deben utilizar métodos de supervisión adicionales y no depender únicamente de las notificaciones. 

Para los socios CSP, las alertas de seguridad del Centro de partners brindan una manera de detectar y responder a posibles abusos no autorizados y apropiaciones de cuentas, lo que incluye paneles y alertas casi en tiempo real. Las directrices de Microsoft también hacen hincapié en la importancia de mantener actualizadas las direcciones de correo electrónico y los contactos de seguridad para que los equipos adecuados reciban las alertas. 

 

El engaño con tecnología de IA aumenta el nivel de las amenazas

El uso de la IA generativa está aumentando la escala, la velocidad y el realismo de las tácticas de phishing y suplantación de identidad. La IA también puede acelerar el reconocimiento mediante la recopilación de información pública para diseñar estrategias de ingeniería social a medida. El resultado es un engaño que, a mayor escala, parece y suena más legítimo.

Esa realidad hace que los controles de identidad y el rigor operativo sean aún más importantes. Las medidas establecidas siguen funcionando, como aumentar la concientización de los empleados respecto de los procesos de soporte legítimos y aplicar los principios de Confianza Cero para imponer roles con menos privilegios en todas las cuentas y dispositivos.

 

La confianza comienza con una ejecución proactiva

Microsoft ha adoptado un enfoque orientado a la prevención de fraudes seguro por diseño, integrando la prevención de fraudes en el desarrollo de productos, la telemetría y las directivas. Esa misma mentalidad se aplica a los socios. Como cliente cero, sus controles indican a los clientes cómo se ve una ejecución segura. 

Ahora es un buen momento para plantearle a su equipo las preguntas difíciles. ¿Son sus sistemas resilientes respecto de la suplantación de identidad o el uso indebido de cuentas? ¿Detectaría una campaña de microfraude antes de que se extienda? ¿Saben sus clientes que pueden confiar en su integridad operativa? 

Si quiere un plan sencillo, céntrese en tres acciones:

  1. Proteger la seguridad de manera integral: MFA en todas partes, preparación para la aplicación de la MFA en la API del Centro de partners de Aplicación+Usuario y la adopción del marco del modelo de aplicaciones seguras.
  2. Reducir la superficie de ataque: GDAP, roles con menos privilegios por tarea y acceso limitado en el tiempo alineado con la Confianza cero.
  3. Operacionalizar la preparación para enfrentar fraudes: Controles de incorporación, supervisión del consumo y un proceso claro para recibir, revisar y actuar sobre las notificaciones de seguridad de Microsoft y las alertas de seguridad del Centro de partners.

El fraude es persistente. Con unos controles de identidad sólidos y operaciones resilientes, puede reducir la exposición y proteger la confianza de los clientes que tanto le ha costado ganarse. 

Recursos adicionales

image

Blogs relacionados


Compartir artículo