Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
En los últimos años, muchas organizaciones han considerado la autenticación multifactor (MFA) como la barrera más sólida contra el compromiso de cuentas. Sin embargo, los atacantes han evolucionado y ahora explotan los propios flujos de autorización legítimos para obtener acceso persistente sin necesidad de robar contraseñas: una modalidad que exige replantear qué significa "estar protegido".
Un ejemplo preocupante es el llamado Device Code phishing, donde la víctima no entrega credenciales a un sitio fraudulento, sino que acepta —a través de una página de Microsoft u otro proveedor legítimo— un código o consentimiento que emite tokens de acceso al atacante. El resultado es una cuenta comprometida a pesar de que la autenticación y el MFA se completaron de forma legítima, porque lo que se ha comprometido no son las credenciales sino la autorización concedida a una aplicación maliciosa.

Este tipo de ataques explota una verdad técnica: los sistemas de correo y nube confían en tokens y consensos de aplicaciones tanto como en contraseñas. Por eso, las defensas tradicionales centradas en detectar inicios de sesión con contraseñas robadas o en bloquear IPs sospechosas pueden quedar desfasadas. Atacantes que usan flujos de autorización legítimos suelen eludir las reglas que buscan patrones clásicos de phishing o MFA bypass, y pueden mantener acceso largo tiempo si no se detecta el uso indebido de los tokens.
Las implicaciones operativas son significativas. Los equipos de SOC e IR se ven atrapados investigando señales dispersas después de que el atacante ya ha instalado reglas de reenvío, delegado acceso o extraído información sensible. Esto eleva la probabilidad de pérdida de datos y la complejidad del remediado, además de disparar cargas de trabajo manuales repetitivas que agotan recursos.
Para adelantarse a esta táctica es necesario combinar medidas técnicas, detección basada en comportamiento y automatización. Desde el punto de vista técnico, restringir el consentimiento de aplicaciones, revisar permisos de OAuth periódicamente y aplicar políticas de acceso condicional son pasos esenciales; Microsoft documenta el flujo de Device Code y sus riesgos en su guía para desarrolladores y administradores, que conviene revisar: https://learn.microsoft.com/en-us/azure/active-directory/develop/v2-oauth2-device-code.
En detección es clave pasar del indicador estático hacia el análisis de anomalías: concentrarse en cambios en el comportamiento de las cuentas —picos de envíos, creación de reglas de reenvío, concesiones de permisos a aplicaciones externas, o accesos desde geografías o dispositivos atípicos—. La inteligencia que modela el comportamiento normal de usuarios y aplicaciones permite identificar señales tempranas que los sistemas basados en firmas no ven, y automatizar respuestas (revocar consentimientos, forzar revalidaciones, bloquear aplicaciones) reduce el tiempo de exposición.
No todo es tecnología: la capacitación debe actualizarse para que los usuarios identifiquen solicitudes de autorización legítimas frente a intentos de ingeniería social que instruyen a “introducir un código” o “autorizar una app”. Enseñar a verificar nombres de aplicaciones, IDs de desarrollador y contextos de autorización puede prevenir muchos incidentes iniciales. Para entender el alcance y el impacto del fraude en correo, los equipos de seguridad pueden consultar alertas y recomendaciones públicas sobre Business Email Compromise, como las de CISA: https://www.cisa.gov/uscert/ncas/alerts/aa20-283a.

Adoptar métodos de autenticación resistentes a phishing, como claves FIDO2 y políticas que minimicen el uso de tokens de larga duración, ayuda a elevar la fricción para los atacantes. Asimismo, integrar detección comportamental con playbooks automatizados en la plataforma de seguridad reduce la carga operativa del SOC y acelera la contención: la automatización evita que los analistas “persigan alertas” y les permite actuar antes de que el acceso indebido se convierta en fuga de datos.
Para equipos que quieren profundizar en estas tácticas y ver casos prácticos, hay eventos y webinars donde expertos analizan ataques recientes y soluciones operativas; asistir a sesiones con visión técnica y operativa ayuda a traducir las recomendaciones generales en reglas, alertas y automatizaciones específicas para su entorno. En paralelo, las organizaciones deben realizar auditorías regulares de aplicaciones con consentimiento, configurar alertas por cambios de configuración en cuentas críticas y ejecutar ejercicios de respuesta frente a escenarios de OAuth abuse.
En resumen, MFA sigue siendo valioso pero ya no es una garantía absoluta contra el compromiso de cuentas: la defensa moderna exige controlar quién obtiene permisos, monitorizar cómo se usan esos permisos y automatizar la investigación y remediación basada en el comportamiento. Adoptar políticas de consentimiento restrictivas, autenticación resistente a phishing, detección basada en anomalías y una respuesta automatizada configurable son los pilares para reducir el riesgo de Device Code phishing y ataques similares.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...