- Origen
- Múltiples fuentes: KnowBe4, CSO Online, Trend Micro, Microsoft, SANS Institute
- Resumen
- Se ha detectado una campaña de phishing que abusa del proceso OAuth 2.0 Device Authorization Grant para engañar a empleados y obtener tokens OAuth que permiten a atacantes acceder persistentemente a cuentas de Microsoft 365, incluyendo Outlook, Teams y OneDrive, eludiendo la autenticación multifactor. La campaña, que afecta principalmente a empresas y profesionales en Norteamérica, utiliza correos con señuelos como pagos corporativos o documentos de bonificaciones que redirigen a una página legítima de Microsoft para que la víctima ingrese un código que en realidad autoriza un dispositivo controlado por el atacante. La defensa principal consiste en restringir las aplicaciones autorizadas vía OAuth, deshabilitar la adición de dispositivos innecesarios y educar continuamente a los empleados sobre riesgos de solicitudes de inicio de sesión inusuales. Además, se recomienda auditar integraciones SaaS y aplicar políticas de acceso condicional para desactivar el flujo de códigos de dispositivo en Microsoft Entra, aumentando la protección contra este tipo de ataques.