
Una reciente campaña de phishing ha puesto en evidencia cómo los ciberdelincuentes logran acceder a cuentas corporativas valiéndose de una función legítima del sistema de autenticación de Microsoft. .
Según datos de Kaspersky, el ataque se dirige principalmente a empleados de empresas, quienes pueden perder el acceso a sus correos, archivos de OneDrive y conversaciones internas de Teams sin que su contraseña haya sido vulnerada.
PUBLICIDAD
El ataque destaca por la sofisticación en el uso del OAuth 2.0 Device Authorization Grant, un mecanismo originalmente ideado para facilitar el inicio de sesión en dispositivos donde resulta difícil teclear una contraseña, como televisores inteligentes.
En este contexto, el usuario introduce un código generado en un dispositivo secundario para autorizar la sesión. Los atacantes han invertido el proceso, logrando que la propia víctima autorice el acceso del criminal.

Cómo funciona el ataque a través de Microsoft Authenticator
El procedimiento comienza cuando la víctima recibe un correo electrónico que simula provenir de un bufete de abogados. En el mensaje se adjunta un archivo PDF protegido con contraseña, lo que otorga una aparente legitimidad al intercambio. Una vez abierto, el documento presenta una supuesta lista de archivos legales y dirige al usuario a un enlace para ampliarla información.
PUBLICIDAD
El vínculo incluido en el PDF redirige al empleado primero a una dirección legítima de Microsoft, pero con parámetros manipulados. Esta táctica permite que, tras pasar por la infraestructura oficial, el usuario termine en una página que imita un portal de consulta de documentos legales. Los ciberdelincuentes utilizan varios CAPTCHA para dificultar la detección automática por sistemas de seguridad.
Superados los filtros, la víctima se encuentra con una pantalla que muestra un código de un solo uso. Este código ha sido previamente generado por los atacantes al iniciar sesión desde su propio dispositivo. El usuario copia el código, que incluso puede transferirse automáticamente al portapapeles, y es dirigido a la página oficial de autenticación de Microsoft para introducirlo.
PUBLICIDAD
En este paso, la mecánica de autenticación multifactor y la presencia de la plataforma original refuerzan la trampa. Al pegar el código y continuar, la persona no está verificando su identidad, sino autorizando la sesión iniciada por los atacantes.

Con ello, los ciberdelincuentes obtienen los llamados tokens de sesión, los elementos digitales que permiten mantener abierta y autorizada una cuenta sin requerir la contraseña.
Qué pasa después del acceso a las cuentas
Una vez completado el proceso de engaño, los atacantes pueden leer y enviar correos electrónicos, descargar documentos almacenados en OneDrive y acceder a las conversaciones de Teams de la organización.
Además, la cuenta comprometida se transforma en un punto de partida para nuevos fraudes: el delincuente puede suplantar la identidad del empleado y enviar mensajes fraudulentos a compañeros, clientes o proveedores, ampliando así el alcance del ataque.
PUBLICIDAD
La realidad preocupante es que el uso de plataformas oficiales y flujos de autenticación legítimos convierte la confianza del usuario en un arma a favor de los atacantes. La autenticación correctamente completada no garantiza que el acceso sea seguro si el usuario, sin saberlo, está autorizando a un tercero malicioso.

Cómo protegerse de este tipo de ataques
Para mitigar el riesgo de caer en este tipo de fraudes, los expertos de Kaspersky recomiendan tomar varias medidas. En primer lugar, nunca se debe ingresar un código de autenticación si el usuario no inició personalmente el proceso de inicio de sesión, incluso cuando la página abierta pertenezca al dominio oficial de Microsoft. La desconfianza ante solicitudes inesperadas de acceso es clave.
PUBLICIDAD
También se aconseja verificar por otros canales cualquier comunicación legal o corporativa antes de abrir archivos protegidos o hacer clic en enlaces sospechosos. Confirmar la legitimidad del mensaje directamente con la organización o el remitente puede evitar la ejecución del engaño.
A nivel organizacional, resulta fundamental revisar la necesidad real del flujo de código de dispositivo. Si el mecanismo no es indispensable para la operación diaria, se recomienda deshabilitarlo y supervisar activamente los accesos, permisos y sesiones inusuales en las cuentas corporativas.
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Google crea una función para llamar automáticamente a familiares y amigos: ya no hablarás
La IA transmitirá aviso a familiares y entregará la respuesta convertida en texto al usuario

Un modelo de IA podría anticipar el desarrollo de inundaciones repentinas: cómo funciona
Investigadores de la Penn State University adaptaron una técnica utilizada para generar imágenes y la aplicaron al pronóstico de caudales fluviales. El nuevo sistema superó a otras herramientas de aprendizaje profundo en pruebas con datos reales de Estados Unidos

Tres cambios que WhatsApp llegan en noviembre de 2026: llamadas, estados y dictado por voz
Meta ya está trabajando en el desarrollo de estas novedades y algunos usuarios las han podido probar

Crea códigos QR y ubica a tus mascotas en pocos minutos si se llegan a perder
Las pulseras con códigos facilitan el acceso a la ficha médica y datos de contacto ante una emergencia

Googlebook tiene un problema inesperado: algunas de sus funciones no son compatibles con celulares Samsung
La integración Better Together amplía las funciones entre el teléfono y el portátil, aunque por ahora la compatibilidad con Samsung llegará más adelante


