
Una reciente campaña de phishing ha puesto en evidencia cómo los ciberdelincuentes logran acceder a cuentas corporativas valiéndose de una función legítima del sistema de autenticación de Microsoft. .
Según datos de Kaspersky, el ataque se dirige principalmente a empleados de empresas, quienes pueden perder el acceso a sus correos, archivos de OneDrive y conversaciones internas de Teams sin que su contraseña haya sido vulnerada.
PUBLICIDAD
El ataque destaca por la sofisticación en el uso del OAuth 2.0 Device Authorization Grant, un mecanismo originalmente ideado para facilitar el inicio de sesión en dispositivos donde resulta difícil teclear una contraseña, como televisores inteligentes.
En este contexto, el usuario introduce un código generado en un dispositivo secundario para autorizar la sesión. Los atacantes han invertido el proceso, logrando que la propia víctima autorice el acceso del criminal.
PUBLICIDAD

Cómo funciona el ataque a través de Microsoft Authenticator
El procedimiento comienza cuando la víctima recibe un correo electrónico que simula provenir de un bufete de abogados. En el mensaje se adjunta un archivo PDF protegido con contraseña, lo que otorga una aparente legitimidad al intercambio. Una vez abierto, el documento presenta una supuesta lista de archivos legales y dirige al usuario a un enlace para ampliarla información.
El vínculo incluido en el PDF redirige al empleado primero a una dirección legítima de Microsoft, pero con parámetros manipulados. Esta táctica permite que, tras pasar por la infraestructura oficial, el usuario termine en una página que imita un portal de consulta de documentos legales. Los ciberdelincuentes utilizan varios CAPTCHA para dificultar la detección automática por sistemas de seguridad.
PUBLICIDAD
Superados los filtros, la víctima se encuentra con una pantalla que muestra un código de un solo uso. Este código ha sido previamente generado por los atacantes al iniciar sesión desde su propio dispositivo. El usuario copia el código, que incluso puede transferirse automáticamente al portapapeles, y es dirigido a la página oficial de autenticación de Microsoft para introducirlo.
En este paso, la mecánica de autenticación multifactor y la presencia de la plataforma original refuerzan la trampa. Al pegar el código y continuar, la persona no está verificando su identidad, sino autorizando la sesión iniciada por los atacantes.
PUBLICIDAD

Con ello, los ciberdelincuentes obtienen los llamados tokens de sesión, los elementos digitales que permiten mantener abierta y autorizada una cuenta sin requerir la contraseña.
Qué pasa después del acceso a las cuentas
Una vez completado el proceso de engaño, los atacantes pueden leer y enviar correos electrónicos, descargar documentos almacenados en OneDrive y acceder a las conversaciones de Teams de la organización.
PUBLICIDAD
Además, la cuenta comprometida se transforma en un punto de partida para nuevos fraudes: el delincuente puede suplantar la identidad del empleado y enviar mensajes fraudulentos a compañeros, clientes o proveedores, ampliando así el alcance del ataque.
La realidad preocupante es que el uso de plataformas oficiales y flujos de autenticación legítimos convierte la confianza del usuario en un arma a favor de los atacantes. La autenticación correctamente completada no garantiza que el acceso sea seguro si el usuario, sin saberlo, está autorizando a un tercero malicioso.
PUBLICIDAD

Cómo protegerse de este tipo de ataques
Para mitigar el riesgo de caer en este tipo de fraudes, los expertos de Kaspersky recomiendan tomar varias medidas. En primer lugar, nunca se debe ingresar un código de autenticación si el usuario no inició personalmente el proceso de inicio de sesión, incluso cuando la página abierta pertenezca al dominio oficial de Microsoft. La desconfianza ante solicitudes inesperadas de acceso es clave.
También se aconseja verificar por otros canales cualquier comunicación legal o corporativa antes de abrir archivos protegidos o hacer clic en enlaces sospechosos. Confirmar la legitimidad del mensaje directamente con la organización o el remitente puede evitar la ejecución del engaño.
PUBLICIDAD
A nivel organizacional, resulta fundamental revisar la necesidad real del flujo de código de dispositivo. Si el mecanismo no es indispensable para la operación diaria, se recomienda deshabilitarlo y supervisar activamente los accesos, permisos y sesiones inusuales en las cuentas corporativas.
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Cómo eliminar videos y fotos de la papelera de WhatsApp para liberar almacenamiento
En el menú de ‘Almacenamiento y datos’ ubicado en ‘Ajustes’, los usuarios pueden encontrar los archivos más pesados de la app

La PS6 podría retrasarse: Sony aún no define su fecha de lanzamiento ni su precio
Sony advierte que los altos costes de la memoria podrían retrasar la llegada de la PS6 y elevar su precio por encima de las generaciones anteriores

Histórico exjefe de PlayStation apoya una PS6 sin discos: “soy un consumidor totalmente digital”
Shuhei Yoshida, sostuvo que la comodidad de tener todo en el menú supera el soporte físico, y recuerda que incluso en discos hoy se requieren descargas y parches constantes

Meta rechaza que haya vuelto adicto a los adolescentes a sus redes sociales: los acusan de recopilar datos indebidamente
La demanda acusa a la empresa de Mark Zuckerberg de usar funciones de Facebook e Instagram para retener a menores de edad y beneficiar su negocio publicitario




