Una reciente campaña de phishing detectada por la firma de ciberseguridad Kaspersky puso al descubierto una peligrosa técnica con la que ciberdelincuentes logran tomar el control total de cuentas de correo, archivos de OneDrive y chats de Teams de empleados sin necesidad de vulnerar o adivinar sus contraseñas.
El ataque aprovecha de manera maliciosa una función legítima del sistema de autenticación de Microsoft conocida como OAuth 2.0 Device Authorization Grant, pensada originalmente para facilitar el inicio de sesión en dispositivos donde es difícil teclear (como televisores inteligentes).
Así opera el engaño paso a paso
Los criminales invierten el flujo habitual de seguridad para que sea la propia víctima quien les conceda acceso a la red de su empresa:
- Paso 1: Falso correo legal: El empleado recibe un correo que simula venir de un bufete de abogados con un PDF protegido con clave. El documento contiene un enlace para consultar supuesta información legal.
- Paso 2: Filtros y dirección legítima: El enlace dirige a una URL oficial de Microsoft pero manipulada, y posterior a varios filtros de CAPTCHA, lleva a un portal falso que simula mostrar documentos.
- Paso 3: El truco del código: La página muestra un código de un solo uso que fue generado previamente por el atacante en su propia máquina. La víctima copia ese código y es redirigida a la página oficial de autenticación de Microsoft para ingresarlo.
- Paso 4: Autorización involuntaria: Al pegar el código en la web de Microsoft, el usuario cree que está verificando su identidad, pero en realidad le está otorgando un “token de sesión” al delincuente.
Consecuencias para la empresa y medidas de protección
Una vez obtenido el token, el atacante no solo accede a correos y archivos confidenciales, sino que utiliza la cuenta corporativa para suplantar la identidad del trabajador y enviar mensajes fraudulentos a clientes o proveedores.
Los expertos recomiendan extremar precauciones:
- Regla de oro: Nunca ingresar un código de autenticación si usted no inició de forma directa el proceso de inicio de sesión, aunque la web sea la oficial de Microsoft.
- Verificación cruzada: Confirmar por teléfono o vías oficiales la veracidad de cualquier correo o documento legal sospechoso antes de abrirlo.
- Medidas para TI: Deshabilitar el flujo de autenticación por código de dispositivo en las organizaciones donde no sea estrictamente necesario para la operación.