{"id":2457,"date":"2026-08-27T21:52:55","date_gmt":"2026-08-27T21:52:55","guid":{"rendered":"https:\/\/resguardodigital.cl\/?p=2457"},"modified":"2026-08-27T21:52:55","modified_gmt":"2026-08-27T21:52:55","slug":"alertan-de-una-campana-de-phishing-que-suplanta-a-microsoft","status":"publish","type":"post","link":"https:\/\/resguardodigital.cl\/?p=2457","title":{"rendered":"Alertan de una campa\u00f1a de phishing que suplanta a Microsoft"},"content":{"rendered":"<div>\n<p class=\"wp-block-paragraph\">Los ciberdelincuentes utilizan el mecanismo de autorizaci\u00f3n Device Code Flow para hacerse con los tokens de sesi\u00f3n de Microsoft y acceder al correo electr\u00f3nico, OneDrive o Teams de los afectados.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Kaspersky<\/strong> ha detectado una <a href=\"https:\/\/securelist.com\/microsoft-device-code-phishing-attack\/120350\/\" target=\"_blank\" rel=\"noreferrer noopener\">nueva campa\u00f1a de phishing<\/a> que explota el mecanismo de autenticaci\u00f3n de Microsoft <strong>OAuth 2.0 Device Authorization Grant, <\/strong>tambi\u00e9n conocido como <strong>Device Code Flow<\/strong>, con el objetivo de robar el acceso a cuentas corporativas y personales. La campa\u00f1a, activa entre principios de abril y mediados de mayo de 2026, utiliz\u00f3 como se\u00f1uelo supuestas comunicaciones de un despacho de abogados para enga\u00f1ar a sus v\u00edctimas. Este descubrimiento se suma a otras campa\u00f1as analizadas por Kaspersky que aprovechaban servicios leg\u00edtimos como Google Tasks, Google Forms, Bubble o Amazon Simple Email Service.<\/p>\n<p class=\"wp-block-paragraph\">Seg\u00fan el an\u00e1lisis de Kaspersky, los ciberdelincuentes no recurren en este caso al robo tradicional de contrase\u00f1as ni a la instalaci\u00f3n de malware, sino que aprovechan un mecanismo leg\u00edtimo de autenticaci\u00f3n de Microsoft para obtener los tokens de sesi\u00f3n de los usuarios y acceder posteriormente a servicios como Outlook, OneDrive o Microsoft Teams.<\/p>\n<h3 class=\"wp-block-heading\">C\u00f3mo funciona el ciberataque<\/h3>\n<p class=\"wp-block-paragraph\">El m\u00e9todo empleado aprovecha el sistema de autenticaci\u00f3n dise\u00f1ado para dispositivos con capacidades limitadas de introducci\u00f3n de texto, como televisores inteligentes o dispositivos IoT. Este mecanismo permite iniciar sesi\u00f3n introduciendo un c\u00f3digo desde otro dispositivo, como un ordenador o un smartphone.<\/p>\n<p class=\"wp-block-paragraph\">Los ciberdelincuentes comienzan enviando un correo electr\u00f3nico que aparenta proceder de un bufete de abogados e incluye un archivo PDF protegido con contrase\u00f1a. Tras abrir el documento e introducir la contrase\u00f1a, la persona afectada accede a una p\u00e1gina que muestra supuestos documentos legales.<\/p>\n<p class=\"wp-block-paragraph\">Al hacer clic para consultarlos, el usuario es dirigido inicialmente a una direcci\u00f3n leg\u00edtima de Microsoft. Sin embargo, mediante la manipulaci\u00f3n de los par\u00e1metros de la URL, es redirigido a una p\u00e1gina fraudulenta dise\u00f1ada para imitar un portal de documentaci\u00f3n legal.<\/p>\n<figure class=\"wp-block-image aligncenter size-large\"><img data-lazyloaded=\"1\" fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"209\" src=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen1hoo-1024x209.jpg\" alt=\"\" class=\"wp-image-43569\" srcset=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen1hoo-1024x209.jpg 1024w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen1hoo-300x61.jpg 300w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen1hoo-768x156.jpg 768w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen1hoo.jpg 1379w\" data-sizes=\"(max-width: 1024px) 100vw, 1024px\"\/><figcaption class=\"wp-element-caption\"><em>El enlace que aparece en el documento redirige al usuario desde la plataforma de Microsoft a una p\u00e1gina de phishing dise\u00f1ada para imitar un portal de consulta de documentos legales.<\/em><\/figcaption><\/figure>\n<figure class=\"wp-block-image aligncenter size-full\"><img loading=\"lazy\" data-lazyloaded=\"1\" decoding=\"async\" width=\"902\" height=\"663\" src=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen2fuy.jpg\" alt=\"\" class=\"wp-image-43570\" srcset=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen2fuy.jpg 902w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen2fuy-300x221.jpg 300w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen2fuy-768x565.jpg 768w\" data-sizes=\"(max-width: 902px) 100vw, 902px\"\/><figcaption class=\"wp-element-caption\"><em>La p\u00e1gina de phishing<\/em><\/figcaption><\/figure>\n<p class=\"wp-block-paragraph\">Antes de continuar, la v\u00edctima debe superar varios CAPTCHA, una t\u00e9cnica que los ciberdelincuentes utilizan para dificultar la detecci\u00f3n autom\u00e1tica por parte de herramientas de seguridad. Posteriormente, la p\u00e1gina muestra un c\u00f3digo temporal que el usuario debe copiar.<\/p>\n<p class=\"wp-block-paragraph\">Al pulsar sobre el c\u00f3digo, este se copia autom\u00e1ticamente en el portapapeles y el usuario es redirigido a la p\u00e1gina oficial de autenticaci\u00f3n de Microsoft, donde se le solicita introducir dicho c\u00f3digo.<\/p>\n<figure class=\"wp-block-image aligncenter size-full\"><img loading=\"lazy\" data-lazyloaded=\"1\" decoding=\"async\" width=\"541\" height=\"420\" src=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen3oijio.jpg\" alt=\"\" class=\"wp-image-43571\" srcset=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen3oijio.jpg 541w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen3oijio-300x233.jpg 300w\" data-sizes=\"(max-width: 541px) 100vw, 541px\"\/><figcaption class=\"wp-element-caption\"><em>El c\u00f3digo de un solo uso que aparece en la p\u00e1gina de phishing<\/em><\/figcaption><\/figure>\n<p class=\"wp-block-paragraph\">Una vez completado el proceso de autenticaci\u00f3n multifactor, los atacantes obtienen los tokens de sesi\u00f3n del usuario, lo que les permite acceder a su buz\u00f3n de correo, enviar mensajes en su nombre, descargar archivos almacenados en OneDrive o consultar conversaciones de Microsoft Teams.<\/p>\n<figure class=\"wp-block-image aligncenter size-full\"><img data-lazyloaded=\"1\" loading=\"lazy\" decoding=\"async\" width=\"535\" height=\"405\" src=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen4gyuguy.jpg\" alt=\"\" class=\"wp-image-43572\" srcset=\"https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen4gyuguy.jpg 535w, https:\/\/cybersecuritynews.es\/wp-content\/uploads\/2026\/08\/Imagen4gyuguy-300x227.jpg 300w\" data-sizes=\"(max-width: 535px) 100vw, 535px\"\/><figcaption class=\"wp-element-caption\"><em>Un redireccionamiento a la p\u00e1gina oficial de autenticaci\u00f3n de Microsoft<\/em><\/figcaption><\/figure>\n<p class=\"wp-block-paragraph\">\u00ab<em>Los ciberdelincuentes no siempre necesitan robar credenciales o instalar malware para acceder a informaci\u00f3n sensible. Cada vez utilizan con mayor frecuencia herramientas y mecanismos leg\u00edtimos para comprometer las cuentas de las v\u00edctimas. Por ello, es importante mantener la vigilancia incluso cuando se navega por plataformas oficiales. Las organizaciones deber\u00edan evaluar si realmente necesitan habilitar el flujo de autenticaci\u00f3n Device Code Flow y, si no es imprescindible para su actividad, desactivarlo<\/em>\u00ab, explica <strong>Roman Dedenok, experto en antispam de Kaspersky<\/strong>.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los ciberdelincuentes utilizan el mecanismo de autorizaci\u00f3n Device Code Flow para hacerse con los tokens de sesi\u00f3n de<\/p>\n","protected":false},"author":1,"featured_media":2458,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[183,302,169,260,562,156],"class_list":["post-2457","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-newsbeat","tag-alertan","tag-campana","tag-microsoft","tag-phishing","tag-suplanta","tag-una"],"_links":{"self":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts\/2457","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2457"}],"version-history":[{"count":0,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/posts\/2457\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=\/wp\/v2\/media\/2458"}],"wp:attachment":[{"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2457"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2457"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/resguardodigital.cl\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2457"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}