Bloquear la autenticación heredada en Microsoft 365: guía práctica

Los protocolos antiguos como IMAP, POP o SMTP AUTH no admiten MFA y son la vía de entrada favorita de los ataques de contraseña. Cómo detectar quién los usa y bloquearlos sin romper nada.

Activar MFA sirve de poco si un atacante puede entrar por una puerta que no la pide. Esa puerta es la autenticación heredada: protocolos antiguos que solo envían usuario y contraseña, sin posibilidad de un segundo factor.

Microsoft indica que la gran mayoría de los ataques de password spray usan autenticación heredada. Bloquearla es, junto con activar MFA, la medida más eficaz.

Qué cuenta como autenticación heredada

  • POP3 e IMAP4: clientes de correo antiguos o mal configurados.
  • SMTP AUTH con usuario y contraseña: impresoras, escáneres, aplicaciones que envían correo.
  • Exchange ActiveSync con autenticación básica: móviles con apps de correo antiguas.
  • Clientes de Office antiguos sin autenticación moderna (Office 2010 y anteriores).
  • Otros protocolos como MAPI sobre HTTP con autenticación básica o PowerShell remoto antiguo.

Microsoft ya ha desactivado la autenticación básica en la mayoría de protocolos de Exchange Online, pero conviene bloquearla también a nivel de identidad. Así queda cerrada para cualquier servicio.

Paso 1: averigua quién la usa

En el Centro de administración de Microsoft Entra → Supervisión → Registros de inicio de sesión:

  1. Añade el filtro Aplicación cliente.
  2. Selecciona todas las opciones de Clientes de autenticación heredada.
  3. Revisa los últimos 30 días: usuarios, aplicaciones y direcciones IP.

Normalmente aparecen tres grupos: dispositivos que envían correo (impresoras, escáneres), aplicaciones de negocio antiguas y ataques (inicios fallidos desde IP desconocidas). Estos últimos son la prueba de que te están atacando por ahí.

Paso 2: resuelve los casos legítimos

  • Impresoras y escáneres: configura un conector de retransmisión SMTP de Exchange Online o, si el dispositivo lo admite, autenticación moderna (OAuth).
  • Aplicaciones que envían correo: migra a Microsoft Graph (sendMail) o a SMTP con OAuth.
  • Usuarios con clientes antiguos: actualiza a Outlook moderno o a las apps móviles de Outlook.

Paso 3: bloquéala

Con valores predeterminados de seguridad: la autenticación heredada ya está bloqueada.

Con acceso condicional:

  1. Protección → Acceso condicional → Nueva directiva.
  2. Usuarios: todos los usuarios, excluyendo las cuentas de emergencia.
  3. Recursos de destino: todos los recursos.
  4. Condiciones → Aplicaciones cliente: marca Clientes de Exchange ActiveSync y Otros clientes.
  5. Conceder: Bloquear acceso.
  6. Empieza en Solo informe, revisa el impacto y actívala.

Microsoft ofrece esta política como plantilla: Bloquear la autenticación heredada.

Paso 4: desactiva SMTP AUTH donde no haga falta

Aunque la bloquees por acceso condicional, desactiva SMTP AUTH en los buzones que no la necesitan. Así reduces aún más la superficie de ataque:

Connect-ExchangeOnline

# Desactivar SMTP AUTH para toda la organización
Set-TransportConfig -SmtpClientAuthenticationDisabled $true

# Permitirlo solo en un buzón concreto que lo necesite
Set-CASMailbox -Identity "escaner@tuempresa.es" -SmtpClientAuthenticationDisabled $false

Cómo comprobar que funciona

  • Los registros de inicio de sesión con aplicación cliente heredada deben aparecer como Error por acceso condicional.
  • El número de inicios fallidos desde IP desconocidas bajará de forma notable en días.

Qué dice la documentación oficial de Microsoft

Conclusión

Bloquear la autenticación heredada cierra la puerta que más usan los atacantes, y en la mayoría de pymes se hace en una tarde. La clave es revisar antes quién la usa.

¿Prefieres que lo revisemos por ti? En la auditoría de Microsoft Entra ID comprobamos esto y mucho más. Escríbenos.

Preguntas de los lectores

¿Tienes una duda sobre este tema?

Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).

Aún no hay preguntas publicadas. ¡Sé el primero!

No se publica. Te confirmamos que la hemos recibido y, si quieres, te avisamos de la respuesta.

Sigue leyendo