EXPEDIENTE 1

Regla de reenvío tras un acceso sospechoso

¿Qué evidencia convierte una coincidencia temporal en un caso que investigar?

Caso sintético con fines educativos. No es telemetría real ni una auditoría.

Contexto

Un registro sintético de Microsoft Graph muestra un inicio de sesión interactivo desde una ubicación distinta a la habitual. Tres minutos después, un registro sintético de Exchange muestra la creación de una regla de bandeja que reenvía correo a un dominio externo. El propietario de la cuenta no reconoce esa regla y pide preservar la evidencia.

Evidencia citada

Cada cita apunta a un registro concreto de un conjunto de datos versionado. Puedes abrirlo en su laboratorio y ver lo mismo.

  1. Laboratorio de identidad M365 · mailbox-change · versión 1 · mailbox-graph-external

    Establece el acceso interactivo inicial: hora, IP y ausencia de marca de dispositivo gestionado.

  2. Laboratorio de identidad M365 · mailbox-change · versión 1 · mailbox-portal-external

    Aporta el detalle de autenticación de ese acceso: MFA satisfecho por un claim previo, no por un nuevo aviso.

  3. Laboratorio de identidad M365 · mailbox-change · versión 1 · mailbox-exchange-forwarding

    Es la acción central del caso: creación de una regla de bandeja con ForwardTo hacia un dominio externo, con la misma IP del acceso.

  4. Expediente — correo · mailbox-change-notice · versión 1 · message

    Correo sintético independiente cuya fecha y cabeceras Received comparten la misma IP; orienta la revisión sin depender solo de los registros de identidad.

  5. Laboratorio de identidad M365 · mailbox-change · versión 1 · mailbox-exchange-bind

    Documenta el alcance de un acceso posterior a los elementos (Bind, dos mensajes), sin que equivalga a lectura humana confirmada.

  6. Laboratorio de identidad M365 · mailbox-change · versión 1 · mailbox-owner-denial

    El propietario declara no reconocer la regla, lo que descarta que sea una configuración que recuerde haber hecho.

  7. Laboratorio de identidad M365 · mailbox-change · versión 1 · mailbox-graph-routine

    Acceso rutinario en la misma ventana, usado para valorar una explicación alternativa antes de descartarla.

  8. Laboratorio de identidad M365 · mailbox-change · versión 1 · mailbox-authorized-change

    Ventana de cambio autorizado citada como posible explicación alternativa de la regla.

Razonamiento

  1. El registro Graph sintético sitúa un acceso interactivo a las 08:42Z desde una IP reservada para documentación (aprox. Lisboa), en un dispositivo sin marca de gestión.

    Se apoya en: cita 1

  2. El detalle de portal para ese mismo acceso muestra que el requisito de MFA se satisfizo con un claim ya emitido, no con una autenticación nueva, y que la política condicional se evaluó como success.

    Se apoya en: cita 2

  3. Tres minutos más tarde (08:45Z) se crea una regla de bandeja con ForwardTo hacia un dominio externo, desde la misma IP que el acceso de las 08:42Z.

    Se apoya en: cita 1 cita 3

  4. Un correo sintético independiente, fechado ese mismo día, comparte esa IP en sus cabeceras Received: es una correlación que orienta la revisión, no una prueba de que ambos elementos vengan de la misma sesión.

    Se apoya en: cita 4

  5. Poco después, un registro Exchange de tipo Bind muestra acceso a dos mensajes; esto documenta alcance, no una lectura humana confirmada ni una exfiltración.

    Se apoya en: cita 5

  6. El propietario de la cuenta declara no reconocer la regla y solicita preservar los registros, lo que descarta que sea un cambio que recuerde haber autorizado.

    Se apoya en: cita 6

  7. La misma ventana también contiene un acceso rutinario desde un dispositivo gestionado y una ventana de cambio autorizado para revisar filtros del buzón; ninguna de las dos coincide en IP, hora o tipo de regla con lo observado a las 08:42-08:45Z.

    Se apoya en: cita 7 cita 8

Alternativas que descarté

Una investigación honesta enseña también lo que podría haber sido y por qué no lo fue.

La ventana también incluye un acceso rutinario desde un dispositivo gestionado (Madrid, 08:05Z) y una ventana de cambio autorizado para revisar filtros del buzón entre las 07:50Z y las 08:20Z; cualquiera de las dos podría, en principio, explicar una regla nueva en el buzón.
Descartada por: La ventana de cambio autorizado termina a las 08:20Z, 25 minutos antes de crearse la regla de reenvío externo a las 08:45Z, y el acceso rutinario usa un dispositivo gestionado distinto del que compartió IP con esa regla: ninguna de las dos coincide en tiempo, dispositivo o tipo de acción con el ForwardTo observado.

Decisión

Investigar · confianza media

La coincidencia de IP entre un acceso sin marca de dispositivo gestionado y una regla de reenvío externo, sumada a la negación del propietario, justifica investigar y preservar evidencia; no se afirma compromiso confirmado ni entrega de correo.

La detección que construí

Marca cualquier inicio de sesión interactivo con LogonType 10 (acceso remoto), sin distinguir todavía usuario ni dirección de origen.

Resultado sobre el conjunto etiquetado authentication
Verdaderos positivos Falsos positivos Verdaderos negativos Falsos negativos
2 2 1 0

La regla no deja pasar ningún acierto (0 falsos negativos), pero también marca dos accesos de la cuenta de soporte -uno correcto y otro con una contraseña equivocada (EventID 4625)-: LogonType por sí solo no separa señal de ruido en este conjunto y necesita contexto adicional (usuario, dispositivo, resultado del intento) antes de escalar, igual que ocurrió al revisar el caso de buzón.

MITRE ATT&CK

Qué NO demuestra este expediente

  • Todos los registros (Graph, portal, Exchange y el correo) son sintéticos, generados para el laboratorio; no proceden de un tenant real ni de una brecha real.
  • Compartir una IP entre un inicio de sesión y una regla de bandeja no demuestra que la misma sesión creara la regla; los identificadores de Graph, portal y Exchange pertenecen a productos distintos y no se igualan automáticamente.
  • ForwardTo describe una configuración observada; no demuestra que un mensaje haya sido entregado, leído o exfiltrado.
  • La regla de detección se evalúa sobre un banco de eventos sintéticos independiente (escenario authentication); no es telemetría del mismo caso de buzón y no debe leerse como si lo fuera.

Reprodúcelo tú mismo

Los mismos datos, en su laboratorio. No hace falta registrarse.

← Todos los expedientes