Ciberseguridad

Alerta CSIRT: phishing con códigos de dispositivo pone en riesgo cuentas de Microsoft 365

El CSIRT Nacional, dependiente de la Agencia Nacional de Ciberseguridad (ANCI), advirtió sobre una campaña activa que abusa de un mecanismo legítimo de autenticación de Microsoft para tomar control de cuentas corporativas de Microsoft 365 y Entra ID.

La técnica utiliza el llamado “Device Code Flow”, un método pensado originalmente para dispositivos sin teclado o navegador, como televisores, impresoras o terminales de línea de comandos. En su variante maliciosa, un atacante genera un código de autenticación y lo hace llegar a la víctima mediante un correo, un mensaje de chat o una supuesta invitación a una reunión, pidiéndole que lo ingrese en una página oficial de Microsoft. Al completar el proceso, la persona autoriza sin saberlo una sesión controlada por el atacante.

Por qué es especialmente peligroso

A diferencia del phishing tradicional, este ataque no depende de sitios falsos ni de robar contraseñas de forma directa, por lo que puede pasar inadvertido incluso en organizaciones con autenticación multifactor habilitada. Una vez dentro, el atacante puede acceder a Exchange Online, OneDrive, SharePoint y Teams, crear reglas de reenvío de correo y usar la cuenta comprometida para lanzar nuevos ataques dentro de la misma organización.

Recomendaciones para empresas

  • Evaluar si existe una necesidad real de usar el Device Code Flow en la organización y, si no la hay, bloquearlo mediante políticas de acceso condicional.
  • Monitorear inicios de sesión inusuales, en especial los que usan este método de autenticación por primera vez.
  • Capacitar a los equipos para que nunca ingresen códigos de verificación que no solicitaron ellos mismos.
  • Ante una sospecha de compromiso, revocar sesiones activas y tokens, no solo cambiar la contraseña.

Fuente: CSIRT Nacional, Agencia Nacional de Ciberseguridad (ANCI), Chile.