Kaspersky alerta de una campaña de phishing que suplanta a Microsoft

27 de agosto, 2026

Los ciberdelincuentes utilizan el mecanismo de autorización Device Code Flow para hacerse con los tokens de sesión de Microsoft y acceder al correo electrónico, OneDrive o Teams de los afectados.

Kaspersky ha detectado una nueva campaña de phishing que explota el mecanismo de autenticación de Microsoft OAuth 2.0 Device Authorization Grant, también conocido como Device Code Flow, con el objetivo de robar el acceso a cuentas corporativas y personales. La campaña, activa entre principios de abril y mediados de mayo de 2026, utilizó como señuelo supuestas comunicaciones de un despacho de abogados para engañar a sus víctimas. Este descubrimiento se suma a otras campañas analizadas por Kaspersky que aprovechaban servicios legítimos como Google Tasks, Google Forms, Bubble o Amazon Simple Email Service.

Patrocinado

Según el análisis de Kaspersky, los ciberdelincuentes no recurren en este caso al robo tradicional de contraseñas ni a la instalación de malware, sino que aprovechan un mecanismo legítimo de autenticación de Microsoft para obtener los tokens de sesión de los usuarios y acceder posteriormente a servicios como Outlook, OneDrive o Microsoft Teams.

Cómo funciona el ciberataque

El método empleado aprovecha el sistema de autenticación diseñado para dispositivos con capacidades limitadas de introducción de texto, como televisores inteligentes o dispositivos IoT. Este mecanismo permite iniciar sesión introduciendo un código desde otro dispositivo, como un ordenador o un smartphone.

Los ciberdelincuentes comienzan enviando un correo electrónico que aparenta proceder de un bufete de abogados e incluye un archivo PDF protegido con contraseña. Tras abrir el documento e introducir la contraseña, la persona afectada accede a una página que muestra supuestos documentos legales.

Al hacer clic para consultarlos, el usuario es dirigido inicialmente a una dirección legítima de Microsoft. Sin embargo, mediante la manipulación de los parámetros de la URL, es redirigido a una página fraudulenta diseñada para imitar un portal de documentación legal.

El enlace que aparece en el documento redirige al usuario desde la plataforma de Microsoft a una página de phishing diseñada para imitar un portal de consulta de documentos legales.

La página de phishing

Antes de continuar, la víctima debe superar varios CAPTCHA, una técnica que los ciberdelincuentes utilizan para dificultar la detección automática por parte de herramientas de seguridad. Posteriormente, la página muestra un código temporal que el usuario debe copiar.

Al pulsar sobre el código, este se copia automáticamente en el portapapeles y el usuario es redirigido a la página oficial de autenticación de Microsoft, donde se le solicita introducir dicho código.

El código de un solo uso que aparece en la página de phishing

Una vez completado el proceso de autenticación multifactor, los atacantes obtienen los tokens de sesión del usuario, lo que les permite acceder a su buzón de correo, enviar mensajes en su nombre, descargar archivos almacenados en OneDrive o consultar conversaciones de Microsoft Teams.

Un redireccionamiento a la página oficial de autenticación de Microsoft

Los ciberdelincuentes no siempre necesitan robar credenciales o instalar malware para acceder a información sensible. Cada vez utilizan con mayor frecuencia herramientas y mecanismos legítimos para comprometer las cuentas de las víctimas. Por ello, es importante mantener la vigilancia incluso cuando se navega por plataformas oficiales. Las organizaciones deberían evaluar si realmente necesitan habilitar el flujo de autenticación Device Code Flow y, si no es imprescindible para su actividad, desactivarlo“, explica Roman Dedenok, experto en antispam de Kaspersky.

Cómo protegerse frente a este tipo de ataques

Para reducir el riesgo de este tipo de campañas, Kaspersky recomienda:

  • Revisar cuidadosamente cualquier correo electrónico inesperado, especialmente si solicita abrir documentos protegidos por contraseña o completar procesos de autenticación.
  • Verificar siempre el contexto antes de introducir códigos de autenticación, incluso cuando la página pertenezca a un dominio legítimo de Microsoft.
  • Deshabilitar el mecanismo Device Code Flow en aquellos entornos corporativos donde no resulte necesario.
  • Implantar soluciones de protección para el correo electrónico capaces de detectar campañas de phishing avanzadas, como Kaspersky Security for Mail Server, que incorpora tecnologías de aprendizaje automático para bloquear amenazas antes de que lleguen al usuario.
  • Para usuarios particulares, utilizar soluciones de seguridad como Kaspersky Premium, que integra protección antiphishing basada en inteligencia artificial para detectar páginas fraudulentas y otros intentos de suplantación.

Kaspersky

Kaspersky es una compañía global de ciberseguridad y privacidad digital fundada en 1997. La compañía innova en el sector con un enfoque basado en la Ciberinmunidad y protege a consumidores, empresas, infraestructuras críticas y gobiernos frente a las ciberamenazas, con más de mil millones de dispositivos protegidos hasta la fecha. Kaspersky garantiza una ciberseguridad alineada con las necesidades del negocio (Cybersecurity True to Business), centrada en ofrecer resultados claros, proteger los ingresos, reducir la carga de trabajo y evitar interrupciones operativas. La profunda experiencia de Kaspersky en inteligencia de amenazas y seguridad se transforma constantemente en soluciones y servicios innovadores para organizaciones de todos los tamaños, desde pequeñas empresas hasta grandes corporaciones, combinando tecnologías de protección basadas en Inteligencia Artificial probadas con una gestión sencilla y soporte experto. Reconocida en pruebas independientes y respaldada por millones de usuarios particulares en todo el mundo y cerca de 200.000 organizaciones, Kaspersky ayuda a detectar las amenazas antes, responder más rápido y operar con mayor confianza y libertad, protegiendo lo que más importa a sus clientes. Más información en www.kaspersky.es

Add a Comment

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Patrocinado