
Una campaña de phishing está utilizando una función legítima de autenticación de Microsoft para obtener acceso a cuentas corporativas sin necesidad de conocer las contraseñas de los usuarios, según una investigación de Kaspersky.
El ataque aprovecha el flujo de código de dispositivo de OAuth 2.0, mecanismo diseñado para iniciar sesión en equipos donde ingresar una contraseña puede resultar complicado. Los ciberdelincuentes generan un código válido desde su propio dispositivo y, mediante técnicas de phishing, inducen a la víctima a ingresarlo en el sitio oficial de Microsoft.
La campaña identificada comienza con un correo que aparenta provenir de un bufete de abogados e incluye un PDF protegido con contraseña. El documento dirige al usuario hacia una página fraudulenta que simula un portal de documentos legales y posteriormente muestra un código de acceso.
La víctima es redirigida a la página legítima de autenticación de Microsoft y, al ingresar el código y completar la autenticación multifactor, autoriza sin saberlo la sesión iniciada por los atacantes.
Una vez conseguido el acceso, los ciberdelincuentes pueden leer y enviar correos electrónicos, descargar archivos almacenados en OneDrive y consultar conversaciones de Teams. La cuenta comprometida también puede utilizarse para suplantar al empleado y extender el ataque hacia compañeros, clientes o proveedores.
Kaspersky recomienda no ingresar códigos de autenticación cuando el usuario no haya iniciado personalmente el proceso de acceso, verificar por otro canal las comunicaciones corporativas inesperadas y revisar si el uso del flujo de código de dispositivo es necesario dentro de la organización. También aconseja supervisar accesos, permisos y sesiones inusuales en las cuentas corporativas.

































