Skip to content

Esta herramienta no está afiliada a Microsoft Corporation ni respaldada ni patrocinada por ella. Microsoft 365, Microsoft Entra ID, Exchange Online y Microsoft Purview son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.

MailItemsAccessed: qué demuestra (y qué no)

Cómo leer MailItemsAccessed en un BEC: Sync o Bind, InternetMessageId, limitación, licencias y cómo separar las lecturas del atacante de las del usuario.

Publicado el 7 min de lectura

En resumen. MailItemsAccessed es el registro de auditoría que responde a «¿qué leyó el atacante?». Los registros Bind listan mensajes concretos por InternetMessageId (agrupados cada dos minutos, con el recuento en OperationCount); los registros Sync significan que un cliente de escritorio de Outlook descargó una carpeta entera, que debe tratarse como totalmente expuesta. Separe el acceso del atacante del del usuario por IP, ClientInfoString, AppId y SessionId. Compruebe IsThrottled: con demasiados registros, el buzón deja de auditarse. Muestra un acceso, no una lectura humana.

Tras la contención, la pregunta que determina las obligaciones de notificación siempre es la misma: ¿qué mensajes vieron? La recomendación de Microsoft es suponer que se comprometió más correo del que sugiere la presencia visible del atacante y usar MailItemsAccessed para acotarlo (Microsoft Learn).

Disponibilidad

Microsoft documenta MailItemsAccessed como parte de Audit (Standard) y de la auditoría de buzones de Exchange, activado por defecto para usuarios con licencias Office 365 o Microsoft 365 E3/E5. Antes era una función Premium; Microsoft la amplió a los clientes Standard entre septiembre de 2023 y junio de 2024, como recoge la guía de la CISA sobre los registros ampliados. En otros planes, revise la configuración de auditoría de buzones antes de sacar conclusiones de su ausencia. El artículo retención y lagunas lo trata.

Cubre todos los protocolos de correo: POP, IMAP, MAPI, EWS, Exchange ActiveSync y REST.

Sync o Bind

SyncBind
SignificadoEl cliente descargó los elementos de una carpetaSe accedió a un mensaje concreto
Se registra paraOutlook de escritorio (Windows / Mac)Web, móvil, API, IMAP/POP…
GranularidadUn registro por carpetaMensajes listados por InternetMessageId en Folders[].FolderItems[]; los accesos en una ventana de 2 minutos se agrupan en un registro
Recuenton/aOperationCount
Cómo tratarloToda la carpeta está expuestaLos mensajes listados están expuestos
Dónde ver el tipoOperationProperties → MailAccessTypeídem

El razonamiento de Microsoft para Sync merece recordarse: una vez que un cliente ha sincronizado una carpeta, el atacante puede leerla sin conexión y ya no se audita nada más, así que se presume que todos los elementos de esa carpeta están comprometidos.

Deduplicación. Exchange descarta los registros Bind duplicados del mismo mensaje dentro de una hora, y los Sync a intervalos de una hora, salvo que difiera alguno de estos valores: ClientIPAddress, ClientInfoString, ParentFolder, Logon_type, MailAccessType, MailboxUPN, User, SessionId. En la práctica, una IP o sesión nueva genera registros nuevos, que es justo lo que se necesita para separar atacante y usuario.

Separar las lecturas del atacante de las del usuario

El mismo buzón lo usan el usuario legítimo y el intruso, a veces en el mismo minuto. Sepárelos por contexto:

CampoEjemplo atacanteEjemplo usuario
ClientIPAddressIP de reutilización en una red de hostingIP de la oficina o de casa
ClientInfoStringClient=REST;… o un cliente inusualClient=MSExchangeRPC (Outlook), Client=OWA
AppId / ClientAppIdUna aplicación desconocida, o una aplicación de Microsoft que este usuario nunca usaLos ID de aplicación habituales de Outlook
SessionId / AppAccessContext.AADSessionIdLa sesión reutilizadaLas sesiones propias del usuario
LogonTypePropietario (0), administrador (1), delegado (2)Normalmente propietario

El aviso de CISA/FBI sobre la intrusión en Exchange Online de 2023 señala que la actividad se detectó gracias a valores ClientAppID y AppID inesperados en eventos MailItemsAccessed (AA23-193A). La misma idea sirve para un BEC: el acceso del atacante tiene un contexto que el usuario nunca utiliza.

Limitación (throttling)

Si un buzón genera más de 1000 registros MailItemsAccessed en menos de 24 horas, Exchange deja de auditarlo durante 24 horas. Los registros limitados llevan IsThrottled = True en OperationProperties (consulte la consulta de búsqueda de Microsoft y la guía de la CISA). La CISA señala que la limitación es poco frecuente, así que su presencia ya es una señal. Durante la ventana limitada, la ausencia de registros no prueba nada.

Un procedimiento práctico

  1. A partir del análisis de inicios de sesión, liste las IP y los Session ID del atacante (detección de AiTM).
  2. Extraiga MailItemsAccessed del buzón de la víctima (y de cualquier buzón al que la cuenta tuviera acceso delegado) durante la ventana del ataque.
  3. Separe por MailAccessType. Para los Sync desde un contexto atacante: liste las carpetas y declárelas totalmente expuestas.
  4. Para los Bind desde un contexto atacante: recopile cada InternetMessageId y después localice los mensajes (eDiscovery o búsqueda de contenido) para valorar su sensibilidad.
  5. Compruebe IsThrottled y anote toda ventana limitada como una laguna.
  6. Deje constancia en el informe de lo que no se puede establecer (licencia ausente, auditoría desactivada, limitación).

Es también el punto de partida de cualquier evaluación de notificación de brechas: según el RGPD (artículo 33), por ejemplo, una violación de la seguridad de los datos personales debe notificarse por lo general a la autoridad de control en un plazo de 72 horas desde que se tuvo constancia de ella, y la lista de mensajes expuestos es la que dice si había datos personales en juego.

Lo que no demuestra

  • Que una persona leyera el mensaje. Basta con el acceso de un cliente o una API para crear un registro.
  • Lo que ocurrió tras una sincronización sin conexión. Después de la sincronización no se ve nada más.
  • El contenido. El registro contiene identificadores de mensajes (y tamaños), no el cuerpo ni, en los Bind, el asunto. Hace falta el buzón para saber qué contenían.
  • Accesos no auditados. La ausencia de registros por licencia, configuración o limitación no prueba que no hubiera acceso.

Cómo lo usa M365 Forensics

El analizador en el navegador genera el hallazgo «Volumen inusual de elementos del buzón consultados» (alto) cuando el total de MailItemsAccessed de una cuenta llega a 300 elementos en una hora, sumando OperationCount en lugar de contar registros, y lista como pruebas todos los registros de esa ventana, lo que puede incluir la actividad de Outlook del propio usuario junto a la del atacante: use las columnas de IP y cliente para separarlas. Cuando los registros llevan una IP o sesión del atacante, aparecen también en el hallazgo crítico de la sesión del atacante. Si no hay ningún registro MailItemsAccessed en la exportación del UAL, el panel de cobertura lo indica. La versión actual no pondera de forma distinta Sync y Bind.

Preguntas frecuentes

¿MailItemsAccessed demuestra que se leyó un correo?

Demuestra que un cliente o protocolo accedió al mensaje, no que una persona lo leyera. En los registros Bind, considere expuestos los mensajes listados. En los registros Sync, considere expuesta toda la carpeta.

¿Cuál es la diferencia entre Sync y Bind?

Sync significa que un cliente de escritorio de Outlook descargó una carpeta; se escribe un registro por carpeta, no por mensaje. Bind significa que se accedió a un mensaje concreto; se registra su InternetMessageId y los accesos Bind de dos minutos se agrupan en un solo registro.

¿Qué licencia necesito para MailItemsAccessed?

Microsoft lo documenta como parte de Audit (Standard), activado por defecto para usuarios con licencias Office 365 o Microsoft 365 E3/E5. Otros planes pueden requerir configurar la auditoría de buzones.

Para saber más

Artículos relacionados