- Origen
- Múltiples fuentes: CSO Online, Computerworld, eSentire
- Fecha
- 2026-09-19T04:04:27.582591+00:00
- Resumen
- Según múltiples fuentes, la campaña GhostCode detectada por eSentire a finales de agosto de 2026 utiliza un kit de phishing que explota una vulnerabilidad en el flujo legítimo de autorización de dispositivos OAuth 2.0 de Microsoft 365. Los atacantes se hacen pasar por dispositivos autorizados para generar códigos de dispositivo que las víctimas introducen en la página oficial de autenticación de Microsoft, completando incluso la autenticación multifactor. Esto permite a los atacantes obtener tokens de autenticación, registrar dispositivos controlados por ellos y mantener persistencia en el entorno Microsoft del usuario. La campaña incluye técnicas avanzadas de evasión como ofuscación de código HTML, cifrado de redirecciones y uso de Cloudflare Turnstile para evitar detección. Los atacantes lograron registrar tres dispositivos y enrolar uno en Microsoft Intune, manteniendo acceso incluso tras la revocación de tokens. Se obtuvo un Primary Refresh Token (PRT), que otorga acceso equivalente a SSO durante 14 días, comprometiendo la seguridad de toda la plataforma Microsoft 365 del usuario. Se recomienda restringir el uso del flujo de autorización de dispositivos mediante políticas de acceso condicional, deshabilitarlo para usuarios que no lo requieran, monitorizar registros de dispositivos y actividad sospechosa con agentes python-requests, y auditar dispositivos con patrones asociados a GhostCode para detectar ataques en curso. Esta amenaza se suma a otras campañas recientes que abusan del flujo OAuth de Microsoft, incluyendo el kit EvilTokens y ataques tanto financieros como patrocinados por estados.