Dos funciones de seguridad para reuniones están en desarrollo
Microsoft prepara dos nuevas funciones de seguridad para Teams: la integración con servicios externos de detección de medios sintéticos y las alertas ante posibles intentos de suplantación de identidad de participantes.
BleepingComputer informó de los cambios el 8 de octubre de 2026 a las 8:08 a. m., basándose en entradas de la hoja de ruta de Microsoft 365 y declaraciones atribuidas a Microsoft. Ambas funciones figuran actualmente como «en desarrollo».
Según el artículo, Microsoft prevé que estén disponibles para el público general en noviembre, tras un despliegue mundial. El material citado no especifica a qué año corresponde ese noviembre ni ofrece un calendario de implementación más detallado. Tampoco vincula las funciones a versiones concretas del cliente de Teams ni a números de compilación.
Se trata de cambios preventivos en el producto, no de una respuesta a una brecha divulgada. El artículo no identifica ningún incidente concreto, vulnerabilidad explotada, organización afectada ni nivel de gravedad.
La detección dependerá de señales de proveedores certificados
La función prevista para detectar deepfakes no se describe como un sistema de detección completamente integrado en Teams. Microsoft afirma que proveedores externos certificados analizarán el audio y el vídeo de las reuniones para detectar indicios de que el contenido es sintético o ha sido manipulado.
A continuación, esos proveedores enviarán señales de detección a Teams. Microsoft prevé incorporar esas señales a las interfaces de las reuniones y a los controles de seguridad, para que las organizaciones puedan reaccionar cuando se identifique contenido potencialmente alterado.
Esta arquitectura establece una distinción importante: la hoja de ruta describe Teams como un servicio que recibe y presenta resultados de detección externos. No confirma que Teams vaya a analizar por su cuenta todos los contenidos de las reuniones mediante un modelo propio de detección de deepfakes.
La descripción disponible tampoco responde a varias preguntas operativas. Microsoft no ha nombrado a los proveedores participantes en el artículo citado, detallado qué señales enviarán ni especificado qué acciones administrativas estarán disponibles. El material proporcionado no incluye resultados publicados sobre tasas de detección, falsos positivos, latencia o rendimiento ante determinados tipos de audio y vídeo generados.
Por tanto, esta función debe considerarse una integración prevista cuya eficacia aún no se ha demostrado de forma independiente. Que aparezca en una hoja de ruta confirma la dirección del producto, no su precisión en condiciones reales.
Para los clientes empresariales, la elección de los proveedores será importante. Cuando Microsoft publique más documentación, los equipos de seguridad y privacidad tendrán que analizar cómo se procesa el contenido de las reuniones, qué información se comparte, dónde se realiza el análisis y durante cuánto tiempo se conservan los datos relacionados. El artículo actual no establece ninguno de esos detalles de implementación.
Teams también señalará posibles suplantaciones de identidad
La segunda función prevista se centra en los intentos de hacerse pasar por organizadores o participantes de una reunión. Microsoft afirma que Teams identificará posibles suplantaciones y mostrará advertencias o indicadores de riesgo antes de una reunión o durante su celebración.
El objetivo declarado es ofrecer a los usuarios más contexto para decidir si una identidad resulta sospechosa. Esto podría ser útil cuando un atacante suplanta a un directivo, proveedor, compañero o anfitrión de una reunión para dar credibilidad a una solicitud fraudulenta.
La descripción de Microsoft no explica qué atributos evaluará Teams. Por tanto, el material citado no aclara si la detección se basará en la información de la cuenta, el contexto de la invitación, señales de comportamiento, similitudes entre identidades u otro mecanismo.
Una advertencia tampoco demuestra necesariamente que haya actividad maliciosa. Los indicadores de riesgo están pensados para ayudar a tomar una decisión; el artículo no dice que permitan determinar de forma concluyente quién está detrás de una cuenta o de una transmisión de audio o vídeo.
Las organizaciones que adopten la función necesitarán procedimientos para gestionar las alertas. Si un participante recibe una advertencia de posible suplantación, deberá contar con un canal de verificación independiente, como contactar con la persona en cuestión a través de un canal corporativo de confianza ya conocido. Las solicitudes de alto riesgo relacionadas con credenciales, pagos, cambios de acceso o archivos confidenciales no deben aprobarse solo porque un participante de la reunión parezca o suene familiar.
La hoja de ruta no demuestra la fiabilidad de la detección
El material en el que se basa el artículo no incluye pruebas independientes de ninguna de las dos funciones previstas. No hay demostraciones, resultados de pruebas comparativas, casos de clientes ni incidentes documentados que muestren estas protecciones en funcionamiento.
El artículo citado deja sin especificar varios detalles prácticos:
- qué proveedores externos certificados serán compatibles;
- si la compatibilidad dependerá de la licencia, la ubicación geográfica, la plataforma o la configuración de la reunión;
- qué transmisiones de audio y vídeo podrán analizarse;
- qué opciones tendrán los administradores cuando se reciba una señal de detección;
- cómo se mostrarán las advertencias a organizadores y participantes;
- cómo se gestionarán los falsos positivos y las detecciones cuestionadas;
- si alguna de las dos funciones estará activada de forma predeterminada.
Estas lagunas no significan que esos controles o esa documentación vayan a faltar cuando se publiquen las funciones. Solo indican que la información disponible actualmente no los define.
La detección de deepfakes también aborda solo una parte del fraude en reuniones. Incluso un análisis preciso de los medios no bastaría por sí solo para determinar si todas las solicitudes realizadas durante una reunión son legítimas. Un atacante podría usar una cuenta real comprometida, recurrir al chat de texto o presionar a los participantes sin utilizar audio o vídeo sintéticos.
Lo mismo ocurre con las alertas de suplantación. Su utilidad dependerá de la calidad de las señales subyacentes y de que los usuarios sepan cómo reaccionar sin considerar definitivas todas las advertencias.
Las nuevas funciones se suman a otros cambios de seguridad en Teams
Las entradas de la hoja de ruta forman parte de una serie más amplia de medidas para reducir el abuso de las reuniones, los mensajes y las invitaciones de Teams.
En diciembre, Microsoft anunció que los administradores podrían bloquear a usuarios externos desde el portal de Defender y que esta función empezaría a desplegarse en enero. El objetivo declarado era combatir las actividades de ingeniería social realizadas a través de Teams, incluidas las operaciones relacionadas con grupos de ciberdelincuencia y ransomware.
En agosto, Microsoft empezó a desplegar una directiva de protección para reuniones que permite a los administradores bloquear automáticamente la entrada de todos los bots externos identificados en las reuniones de Teams.
El mes pasado, Microsoft añadió el desenfoque automático de los códigos QR enviados por usuarios externos. La medida pretende reducir la exposición al phishing y al fraude mediante señuelos basados en códigos QR.
En septiembre, Microsoft también anunció que, a partir de noviembre, los usuarios de Teams podrían denunciar invitaciones sospechosas de invitados directamente desde la aplicación. Estas denuncias pueden ayudar a los equipos de seguridad a investigar y bloquear ataques de phishing y otras amenazas distribuidas mediante invitaciones de invitados.
Las fechas indicadas para estas medidas relacionadas no incluyen el año, por lo que no deben situarse en una cronología más precisa que la secuencia descrita por Microsoft.
Qué pueden preparar ahora los administradores de Teams
Como las funciones de detección de deepfakes y de suplantación siguen en desarrollo, los administradores deberían evitar diseñar procedimientos de respuesta en torno a controles que Microsoft aún no ha documentado. Sí pueden preparar los procesos relacionados.
Los equipos de seguridad pueden identificar las reuniones en las que una suplantación tendría consecuencias graves, como las que se utilizan para autorizar pagos, revelar información confidencial, restablecer accesos o aprobar cambios administrativos. Esos procesos deberían exigir una verificación externa a la reunión, haya o no una advertencia de Teams.
Los administradores también deberían seguir la hoja de ruta de Microsoft 365 y la documentación que se publique sobre el despliegue para consultar los nombres de los proveedores, las condiciones de licencia, la configuración predeterminada, los clientes compatibles, los detalles del tratamiento de datos y los controles de directivas disponibles.
Cuando las funciones estén disponibles, las organizaciones deberían probarlas en un entorno limitado antes de basarse en sus resultados para tomar decisiones automatizadas. Las pruebas deberían incluir reuniones legítimas que puedan parecer sospechosas, y no limitarse a muestras evidentes de medios sintéticos.
La propuesta principal es sencilla: Teams combinaría señales de análisis externo de deepfakes con su propia experiencia de reunión y, por separado, advertiría de posibles suplantaciones de identidad. Por ahora, sigue siendo un plan de producto declarado por Microsoft, no una función cuya eficacia se haya demostrado de forma independiente en producción.




