SEl phishing que no te pide la contraseña: GhostCode entra a Microsoft 365 sin robar credenciales ni pelear con el segundo factor
// syswork LOG · categoríaNoticiaslectura7 MIN

El phishing que no te pide la contraseña: GhostCode entra a Microsoft 365 sin robar credenciales ni pelear con el segundo factor

Un kit de phishing abusa del flujo legítimo de autorización de dispositivos de OAuth 2.0 para capturar tokens, registrar equipos del atacante y quedarse dentro de cuentas de Microsoft 365. Cómo se ve y cómo se corta.

Pantalla de autorización de dispositivo pidiendo un código corto de ocho caracteres
Pantalla de autorización de dispositivo pidiendo un código corto de ocho caracteres

Llevamos años enseñando lo mismo: mira el dominio, revisa el candado, no escribas tu contraseña en cualquier página. Es buen consejo y sigue sirviendo. Con GhostCode no alcanza, porque el dominio es real, el candado está bien y la contraseña nunca se escribe en ningún lado sospechoso.

Cómo funciona el truco

GhostCode abusa del flujo de autorización de dispositivos de OAuth 2.0 contra Microsoft 365. Es el mismo mecanismo que usas cuando conectas una aplicación en una televisión o en una consola: la pantalla te muestra un código corto y tú lo capturas en una página del proveedor desde el celular o la computadora. Resultado del ataque: captura tokens, registra dispositivos controlados por el atacante y obtiene acceso persistente a la cuenta — sin robar la contraseña y sin tener que saltarse directamente el segundo factor.

Vale la pena detenerse en esto, porque es la parte que cuesta explicar a la dirección: no hay ninguna vulnerabilidad involucrada. El flujo de autorización de dispositivos funciona exactamente como fue diseñado. Lo que el atacante hace es poner ese mecanismo en un contexto donde la víctima cree estar haciendo otra cosa.

Por qué el segundo factor no lo detiene

Esta es la pregunta que va a hacer todo el mundo, y merece una respuesta directa.

La autenticación multifactor protege el momento de iniciar sesión. Verifica que quien se autentica seas tú.

En este ataque, eso funciona perfectamente: te autenticas tú, de verdad, en el sitio verdadero, con tu segundo factor. El atacante no interfiere en ese paso. Lo que se lleva es el resultado — el token que Microsoft emite después de que tú probaste ser tú.

Es la diferencia entre robarte la llave y esperar a que tú abras la puerta para meter el pie. El cerrojo hizo su trabajo.

Por qué esto pega tan bien en empresas medianas

Tres razones, y ninguna es técnica:

  • El pretexto es creíble. "Autoriza este dispositivo", "completa la configuración de tu aplicación de trabajo", "activa el acceso desde la sala de juntas". Son cosas que efectivamente pasan.
  • Todas las señales de alerta que enseñamos fallan. El dominio es de Microsoft. El certificado es válido. No hay una página falsa que comparar. La capacitación estándar de phishing —revisa el remitente, revisa el enlace— no encuentra nada raro, porque no hay nada raro que encontrar.
  • Casi nadie revisa dispositivos registrados. Un atacante que registró un dispositivo en tu cuenta puede quedarse meses, y la única forma de verlo es entrar a una pantalla que la mayoría de las empresas no ha abierto nunca.

Qué hacer, en orden

Hoy, sin presupuesto:

  1. Revisa los dispositivos registrados en las cuentas de tu organización, empezando por dirección, finanzas y sistemas. Busca equipos que nadie reconozca.
  2. Revisa los permisos de aplicaciones concedidos. Es la misma pantalla donde se ven las apps que alguien autorizó alguna vez y que siguen teniendo acceso.
  3. Avisa a tu equipo del pretexto concreto. No basta con "cuidado con el phishing": hay que decir "si alguien te pide capturar un código de autorización de dispositivo que no solicitaste, no lo hagas y avísanos". Es un mensaje de dos líneas en el grupo de la empresa.

Este mes, con algo de configuración:

  1. Restringe el flujo de autorización de dispositivos mediante políticas de acceso condicional. Si en tu empresa nadie conecta televisores ni consolas a Microsoft 365 —y casi nunca alguien lo hace— este flujo puede quedar limitado a los pocos casos donde haga falta.
  2. Pasa a MFA resistente a phishing donde más duele: llaves físicas o passkeys para dirección, finanzas y las cuentas con privilegios. Los códigos por mensaje siguen siendo mejores que nada, pero ya no son la respuesta completa. La guía de activación de la verificación en dos pasos sigue vigente; lo que cambia es la recomendación del método para las cuentas críticas.
  3. Mete este escenario en tu próximo simulacro. La mayoría de los ejercicios de phishing prueban el robo de contraseña. Un simulacro con empleados que incluya un pretexto de autorización de dispositivo mide algo que hoy nadie está midiendo.

Si crees que ya pasó

El orden importa, y casi todo el mundo lo hace al revés:

  1. Revoca las sesiones activas. Primero.
  2. Quita los dispositivos registrados que no reconozcas y los permisos de aplicación sospechosos.
  3. Cambia la contraseña. Al final.

Cambiar solo la contraseña no expulsa a quien ya tiene un token válido. Es el error más común en la respuesta a este tipo de incidente, y es el que hace que alguien vuelva a entrar dos días después.

Para detectar lo que venga después —movimiento raro en los equipos, herramientas que no deberían estar corriendo— la diferencia entre ver y no ver suele estar en qué tipo de protección hay instalada en los equipos.

Identidad bajo control

¿Cuándo revisaste los dispositivos y permisos de tus cuentas de Microsoft 365?

Auditamos identidades, sesiones y aplicaciones autorizadas, y dejamos acceso condicional y MFA resistente a phishing configurados.

Pedir auditoría de accesos

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#phishing#microsoft 365#identidad

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Tu Microsoft 365 tiene dispositivos registrados que nadie reconoce?

Auditamos identidades, sesiones y permisos de aplicaciones, y dejamos las políticas de acceso condicional configuradas.

Ver ciberseguridad