Microsoft investiga un incidente en Defender for Office 365 que puede haberos afectado si trabajáis a diario con Teams, Outlook u otras aplicaciones de Office 365: el sistema está marcando como maliciosos enlaces legítimos de Google Search. Quienes lo sufren ven el aviso «Opening this website might not be safe» al intentar abrirlos, y la compañía ya trabaja en una solución.
El fallo está registrado bajo el código MO1465962 y Microsoft lo reconoció oficialmente a las 10:30 AM UTC. Y es que, según el aviso de servicio, el origen está en una clasificación de seguridad inexacta: el sistema interpreta URLs completamente legítimas de Google Search como amenazas y activa el bloqueo de forma automática. «Hemos determinado que una clasificación de seguridad inexacta está provocando que las URL legítimas de búsqueda de Google se identifiquen incorrectamente como maliciosas, lo que hace que Microsoft Defender for Office 365 Safe Links bloquee el acceso a los enlaces afectados. Estamos trabajando para corregir la clasificación errónea y remediar el impacto», explica Microsoft en el aviso.
Defender bloquea el enlace incluso copiando el enlace en el navegador
Safe Links es la herramienta que reescribe los enlaces de los correos entrantes y comprueba cada URL en el momento del clic, tanto en el correo como en Teams y en el resto de aplicaciones de Office 365 con licencia de Defender for Office 365. Es la capa pensada para evitar que abráis, sin saberlo, una web de phishing camuflada tras un enlace aparentemente inocuo.
En este caso, sin embargo, el mecanismo actúa contra páginas totalmente legítimas. Microsoft ha confirmado que copiar el enlace bloqueado y pegarlo directamente en el navegador no sirve para evitar el aviso, porque la verificación de Safe Links se mantiene activa al margen de cómo intentéis abrir la URL. El bloqueo se limita, según explica la compañía, a los resultados de Google Search que el sistema clasifica erróneamente como maliciosos: si alguno de esos enlaces os llega por correo, se comparte en Teams o se abre desde un documento de Office, es probable que no podáis acceder a él mientras dure la incidencia.
Alertas falsas en la función Sentinel
Microsoft ha avisado a los administradores de TI de que, además del bloqueo que sufren los usuarios, es probable que veáis alertas e incidentes relacionados en el portal de Defender y en Microsoft Sentinel, su plataforma de gestión de información y eventos de seguridad. Esas notificaciones derivan de las mismas detecciones erróneas y no corresponden a una amenaza real, aunque suponen trabajo adicional para vuestros equipos de seguridad, que deben descartarlas una por una.
La compañía ha clasificado el incidente como un aviso, la categoría que reserva para problemas de servicio de alcance o impacto limitado, y por ahora no ha precisado qué regiones están afectadas ni cuántos clientes se han visto perjudicados por estos bloqueos. Por lo tanto, la clasificación errónea de los enlaces de Google no es el único frente abierto en Microsoft 365 estos días: la compañía trabaja en paralelo para resolver una interrupción masiva y generalizada que está causando fallos de autenticación, retrasos en el servicio y problemas de conexión en varias de sus aplicaciones.
Microsoft arrastra varios falsos positivos
Este no es el primer episodio de este tipo que afecta a los filtros de seguridad de Microsoft 365. El año pasado, un fallo en Exchange Online provocó que un modelo de aprendizaje automático etiquetara como spam correos legítimos procedentes de cuentas de Gmail. Poco después, otro error similar llevó a los sistemas antispam a poner en cuarentena mensajes que tampoco representaban ninguna amenaza real.
Más recientemente, en febrero, un problema distinto en Exchange Online impidió a algunos usuarios enviar y recibir correo con normalidad, además de marcar mensajes legítimos como phishing y enviarlos directamente a cuarentena. De ahí que ajustar los modelos de detección sin generar falsos positivos siga siendo un reto recurrente para la plataforma de seguridad de Office 365.
