Llevamos años enseñando lo mismo: mira el dominio, revisa el candado, no escribas tu contraseña en cualquier página. Es buen consejo y sigue sirviendo. Con GhostCode no alcanza, porque el dominio es real, el candado está bien y la contraseña nunca se escribe en ningún lado sospechoso.
Cómo funciona el truco
Vale la pena detenerse en esto, porque es la parte que cuesta explicar a la dirección: no hay ninguna vulnerabilidad involucrada. El flujo de autorización de dispositivos funciona exactamente como fue diseñado. Lo que el atacante hace es poner ese mecanismo en un contexto donde la víctima cree estar haciendo otra cosa.
Por qué el segundo factor no lo detiene
Esta es la pregunta que va a hacer todo el mundo, y merece una respuesta directa.
La autenticación multifactor protege el momento de iniciar sesión. Verifica que quien se autentica seas tú.
En este ataque, eso funciona perfectamente: te autenticas tú, de verdad, en el sitio verdadero, con tu segundo factor. El atacante no interfiere en ese paso. Lo que se lleva es el resultado — el token que Microsoft emite después de que tú probaste ser tú.
Es la diferencia entre robarte la llave y esperar a que tú abras la puerta para meter el pie. El cerrojo hizo su trabajo.
Por qué esto pega tan bien en empresas medianas
Tres razones, y ninguna es técnica:
- El pretexto es creíble. "Autoriza este dispositivo", "completa la configuración de tu aplicación de trabajo", "activa el acceso desde la sala de juntas". Son cosas que efectivamente pasan.
- Todas las señales de alerta que enseñamos fallan. El dominio es de Microsoft. El certificado es válido. No hay una página falsa que comparar. La capacitación estándar de phishing —revisa el remitente, revisa el enlace— no encuentra nada raro, porque no hay nada raro que encontrar.
- Casi nadie revisa dispositivos registrados. Un atacante que registró un dispositivo en tu cuenta puede quedarse meses, y la única forma de verlo es entrar a una pantalla que la mayoría de las empresas no ha abierto nunca.
Qué hacer, en orden
Hoy, sin presupuesto:
- Revisa los dispositivos registrados en las cuentas de tu organización, empezando por dirección, finanzas y sistemas. Busca equipos que nadie reconozca.
- Revisa los permisos de aplicaciones concedidos. Es la misma pantalla donde se ven las apps que alguien autorizó alguna vez y que siguen teniendo acceso.
- Avisa a tu equipo del pretexto concreto. No basta con "cuidado con el phishing": hay que decir "si alguien te pide capturar un código de autorización de dispositivo que no solicitaste, no lo hagas y avísanos". Es un mensaje de dos líneas en el grupo de la empresa.
Este mes, con algo de configuración:
- Restringe el flujo de autorización de dispositivos mediante políticas de acceso condicional. Si en tu empresa nadie conecta televisores ni consolas a Microsoft 365 —y casi nunca alguien lo hace— este flujo puede quedar limitado a los pocos casos donde haga falta.
- Pasa a MFA resistente a phishing donde más duele: llaves físicas o passkeys para dirección, finanzas y las cuentas con privilegios. Los códigos por mensaje siguen siendo mejores que nada, pero ya no son la respuesta completa. La guía de activación de la verificación en dos pasos sigue vigente; lo que cambia es la recomendación del método para las cuentas críticas.
- Mete este escenario en tu próximo simulacro. La mayoría de los ejercicios de phishing prueban el robo de contraseña. Un simulacro con empleados que incluya un pretexto de autorización de dispositivo mide algo que hoy nadie está midiendo.
Si crees que ya pasó
El orden importa, y casi todo el mundo lo hace al revés:
- Revoca las sesiones activas. Primero.
- Quita los dispositivos registrados que no reconozcas y los permisos de aplicación sospechosos.
- Cambia la contraseña. Al final.
Cambiar solo la contraseña no expulsa a quien ya tiene un token válido. Es el error más común en la respuesta a este tipo de incidente, y es el que hace que alguien vuelva a entrar dos días después.
Para detectar lo que venga después —movimiento raro en los equipos, herramientas que no deberían estar corriendo— la diferencia entre ver y no ver suele estar en qué tipo de protección hay instalada en los equipos.
Identidad bajo control
¿Cuándo revisaste los dispositivos y permisos de tus cuentas de Microsoft 365?
Auditamos identidades, sesiones y aplicaciones autorizadas, y dejamos acceso condicional y MFA resistente a phishing configurados.



