Por qué el buzón se audita aparte
Cuando una cuenta de correo se compromete, el reflejo habitual es cambiar la contraseña, activar el segundo factor y dar el incidente por cerrado. El problema es que casi todo lo que un atacante deja detrás en un buzón no depende de la contraseña. Una regla que reenvía copias, un complemento con permisos concedidos, un permiso de carpeta otorgado a un tercero o una sesión con su token vivo siguen funcionando igual después de cambiar credenciales. Esta guía recorre esos sitios en el orden que recomienda la propia documentación de respuesta a incidentes de Microsoft.
Aplica igual si administras un tenant de Microsoft 365, un Exchange en tus instalaciones o un dominio de Google Workspace: cambian los nombres de los menús, no la lista de sitios donde mirar.
1. Reglas de bandeja, incluidas las que no se ven
Las reglas de bandeja son el clásico. Un atacante crea una que mueve a la papelera todo lo que contenga la palabra factura, o que envía copia de cada mensaje a una dirección externa, y así lee tu correspondencia sin volver a entrar. Lo importante es que las reglas creadas por vía programática pueden no aparecer en la interfaz de Outlook: hay que pedirlas explícitamente.
En Exchange Online, la consulta que las saca todas es esta:
Get-InboxRule -Mailbox usuario@dominio.com -IncludeHidden |
Format-List Name,Enabled,RedirectTo,Forward*,Identity
Los tres campos que delatan son RedirectTo, ForwardTo y ForwardAsAttachmentTo: cualquiera de ellos con contenido significa que el correo está saliendo a algún sitio. En Google Workspace el equivalente son los filtros con acción de reenvío en la cuenta del usuario, que el administrador puede revisar desde la consola.
