[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/ghostcode-phishing-oauth-microsoft-365":3,"prev-/blog/noticias/ghostcode-phishing-oauth-microsoft-365":301,"next-/blog/noticias/ghostcode-phishing-oauth-microsoft-365":278,"related-/blog/noticias/ghostcode-phishing-oauth-microsoft-365":304,"author-Diego Herrera":323},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":254,"cta":255,"date":261,"dateModified":261,"description":262,"draft":263,"extension":264,"faq":265,"featured":263,"howto":278,"image":279,"imageAlt":280,"intent":281,"keywords":282,"meta":287,"navigation":288,"path":289,"publishedTime":290,"readingTime":291,"seo":292,"seoTitle":293,"stem":294,"tags":295,"__hash__":300},"blog/blog/noticias/ghostcode-phishing-oauth-microsoft-365.md","El phishing que no te pide la contraseña: GhostCode entra a Microsoft 365 sin robar credenciales ni pelear con el segundo factor","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":244},"minimark",[11,24,29,53,63,67,70,77,88,91,95,98,120,123,127,132,157,162,194,198,201,221,228,235],[12,13,14,15,19,20,23],"p",{},"Llevamos años enseñando lo mismo: ",[16,17,18],"strong",{},"mira el dominio, revisa el candado, no escribas tu contraseña en cualquier página",". Es buen consejo y sigue sirviendo. Con ",[16,21,22],{},"GhostCode"," no alcanza, porque el dominio es real, el candado está bien y la contraseña nunca se escribe en ningún lado sospechoso.",[25,26,28],"h2",{"id":27},"cómo-funciona-el-truco","Cómo funciona el truco",[30,31,34],"callout",{"icon":32,"title":33},"i-lucide-scan-face","Abusa de una función legítima, no de una falla",[12,35,36,37,40,41,44,45,48,49,52],{},"GhostCode ",[16,38,39],{},"abusa del flujo de autorización de dispositivos de OAuth 2.0"," contra ",[16,42,43],{},"Microsoft 365",". Es el mismo mecanismo que usas cuando conectas una aplicación en una televisión o en una consola: la pantalla te muestra ",[16,46,47],{},"un código corto"," y tú lo capturas en una página del proveedor desde el celular o la computadora. Resultado del ataque: ",[16,50,51],{},"captura tokens, registra dispositivos controlados por el atacante y obtiene acceso persistente a la cuenta — sin robar la contraseña y sin tener que saltarse directamente el segundo factor",".",[12,54,55,56,59,60,52],{},"Vale la pena detenerse en esto, porque es la parte que cuesta explicar a la dirección: ",[16,57,58],{},"no hay ninguna vulnerabilidad involucrada",". El flujo de autorización de dispositivos funciona exactamente como fue diseñado. Lo que el atacante hace es ",[16,61,62],{},"poner ese mecanismo en un contexto donde la víctima cree estar haciendo otra cosa",[25,64,66],{"id":65},"por-qué-el-segundo-factor-no-lo-detiene","Por qué el segundo factor no lo detiene",[12,68,69],{},"Esta es la pregunta que va a hacer todo el mundo, y merece una respuesta directa.",[12,71,72,73,76],{},"La autenticación multifactor protege ",[16,74,75],{},"el momento de iniciar sesión",". Verifica que quien se autentica seas tú.",[12,78,79,80,83,84,87],{},"En este ataque, ",[16,81,82],{},"eso funciona perfectamente",": te autenticas tú, de verdad, en el sitio verdadero, con tu segundo factor. El atacante no interfiere en ese paso. ",[16,85,86],{},"Lo que se lleva es el resultado"," — el token que Microsoft emite después de que tú probaste ser tú.",[12,89,90],{},"Es la diferencia entre robarte la llave y esperar a que tú abras la puerta para meter el pie. El cerrojo hizo su trabajo.",[25,92,94],{"id":93},"por-qué-esto-pega-tan-bien-en-empresas-medianas","Por qué esto pega tan bien en empresas medianas",[12,96,97],{},"Tres razones, y ninguna es técnica:",[99,100,101,108,114],"ul",{},[102,103,104,107],"li",{},[16,105,106],{},"El pretexto es creíble."," \"Autoriza este dispositivo\", \"completa la configuración de tu aplicación de trabajo\", \"activa el acceso desde la sala de juntas\". Son cosas que efectivamente pasan.",[102,109,110,113],{},[16,111,112],{},"Todas las señales de alerta que enseñamos fallan."," El dominio es de Microsoft. El certificado es válido. No hay una página falsa que comparar. La capacitación estándar de phishing —revisa el remitente, revisa el enlace— no encuentra nada raro, porque no hay nada raro que encontrar.",[102,115,116,119],{},[16,117,118],{},"Casi nadie revisa dispositivos registrados."," Un atacante que registró un dispositivo en tu cuenta puede quedarse meses, y la única forma de verlo es entrar a una pantalla que la mayoría de las empresas no ha abierto nunca.",[121,122],"ad-banner",{},[25,124,126],{"id":125},"qué-hacer-en-orden","Qué hacer, en orden",[12,128,129],{},[16,130,131],{},"Hoy, sin presupuesto:",[133,134,135,141,147],"ol",{},[102,136,137,140],{},[16,138,139],{},"Revisa los dispositivos registrados"," en las cuentas de tu organización, empezando por dirección, finanzas y sistemas. Busca equipos que nadie reconozca.",[102,142,143,146],{},[16,144,145],{},"Revisa los permisos de aplicaciones concedidos."," Es la misma pantalla donde se ven las apps que alguien autorizó alguna vez y que siguen teniendo acceso.",[102,148,149,152,153,156],{},[16,150,151],{},"Avisa a tu equipo del pretexto concreto."," No basta con \"cuidado con el phishing\": hay que decir ",[16,154,155],{},"\"si alguien te pide capturar un código de autorización de dispositivo que no solicitaste, no lo hagas y avísanos\"",". Es un mensaje de dos líneas en el grupo de la empresa.",[12,158,159],{},[16,160,161],{},"Este mes, con algo de configuración:",[133,163,165,171,183],{"start":164},4,[102,166,167,170],{},[16,168,169],{},"Restringe el flujo de autorización de dispositivos"," mediante políticas de acceso condicional. Si en tu empresa nadie conecta televisores ni consolas a Microsoft 365 —y casi nunca alguien lo hace— este flujo puede quedar limitado a los pocos casos donde haga falta.",[102,172,173,176,177,182],{},[16,174,175],{},"Pasa a MFA resistente a phishing"," donde más duele: llaves físicas o passkeys para dirección, finanzas y las cuentas con privilegios. Los códigos por mensaje siguen siendo mejores que nada, pero ya no son la respuesta completa. ",[178,179,181],"a",{"href":180},"/blog/tutorial/activar-2fa-cuentas","La guía de activación de la verificación en dos pasos"," sigue vigente; lo que cambia es la recomendación del método para las cuentas críticas.",[102,184,185,188,189,193],{},[16,186,187],{},"Mete este escenario en tu próximo simulacro."," La mayoría de los ejercicios de phishing prueban el robo de contraseña. ",[178,190,192],{"href":191},"/blog/tutorial/simulacro-phishing-empleados","Un simulacro con empleados"," que incluya un pretexto de autorización de dispositivo mide algo que hoy nadie está midiendo.",[25,195,197],{"id":196},"si-crees-que-ya-pasó","Si crees que ya pasó",[12,199,200],{},"El orden importa, y casi todo el mundo lo hace al revés:",[133,202,203,209,215],{},[102,204,205,208],{},[16,206,207],{},"Revoca las sesiones activas."," Primero.",[102,210,211,214],{},[16,212,213],{},"Quita los dispositivos registrados"," que no reconozcas y los permisos de aplicación sospechosos.",[102,216,217,220],{},[16,218,219],{},"Cambia la contraseña."," Al final.",[12,222,223,224,227],{},"Cambiar solo la contraseña ",[16,225,226],{},"no expulsa a quien ya tiene un token válido",". Es el error más común en la respuesta a este tipo de incidente, y es el que hace que alguien vuelva a entrar dos días después.",[12,229,230,231,52],{},"Para detectar lo que venga después —movimiento raro en los equipos, herramientas que no deberían estar corriendo— la diferencia entre ver y no ver suele estar en ",[178,232,234],{"href":233},"/blog/comparativa/edr-vs-antivirus","qué tipo de protección hay instalada en los equipos",[236,237],"call-to-action",{"description":238,"eyebrow":239,"icon":240,"label":241,"title":242,"to":243},"Auditamos identidades, sesiones y aplicaciones autorizadas, y dejamos acceso condicional y MFA resistente a phishing configurados.","Identidad bajo control","i-lucide-user-check","Pedir auditoría de accesos","¿Cuándo revisaste los dispositivos y permisos de tus cuentas de Microsoft 365?","/contacto",{"title":245,"searchDepth":246,"depth":247,"links":248},"",2,3,[249,250,251,252,253],{"id":27,"depth":246,"text":28},{"id":65,"depth":246,"text":66},{"id":93,"depth":246,"text":94},{"id":125,"depth":246,"text":126},{"id":196,"depth":246,"text":197},"noticias",{"title":256,"description":257,"label":258,"to":259,"icon":260},"¿Tu Microsoft 365 tiene dispositivos registrados que nadie reconoce?","Auditamos identidades, sesiones y permisos de aplicaciones, y dejamos las políticas de acceso condicional configuradas.","Ver ciberseguridad","/servicios/ciberseguridad","i-lucide-fingerprint","2026-10-06","Un kit de phishing abusa del flujo legítimo de autorización de dispositivos de OAuth 2.0 para capturar tokens, registrar equipos del atacante y quedarse dentro de cuentas de Microsoft 365. Cómo se ve y cómo se corta.",false,"md",[266,269,272,275],{"question":267,"answer":268},"¿Qué hace GhostCode diferente de un phishing normal?","Un phishing normal te muestra una página falsa para que escribas tu contraseña. GhostCode no necesita tu contraseña: abusa del flujo legítimo de autorización de dispositivos de OAuth 2.0, el mismo que usas cuando conectas una app de televisión escribiendo un código corto. Te convence de que ingreses ese código en la página real de Microsoft, y con eso captura tokens, registra dispositivos controlados por el atacante y obtiene acceso persistente a la cuenta.",{"question":270,"answer":271},"¿Entonces el segundo factor no sirve de nada?","Sirve, pero no cubre este caso. La autenticación multifactor protege el momento del inicio de sesión. Aquí el inicio de sesión lo haces tú, de verdad, en el sitio verdadero, con tu segundo factor incluido. Lo que el atacante se lleva es el resultado de esa autenticación, no las credenciales. Por eso conviene hablar de MFA resistente a phishing, como llaves físicas o passkeys, en lugar de códigos por mensaje.",{"question":273,"answer":274},"¿Cómo se ve el engaño desde el lado del usuario?","Llega un mensaje que pide autorizar un dispositivo o completar la configuración de una aplicación de trabajo, con un código corto y un enlace a una página real de Microsoft. Como el dominio es legítimo y el candado está bien, todas las señales que enseñamos a buscar en la capacitación de phishing dicen que está bien. Esa es la trampa.",{"question":276,"answer":277},"¿Qué reviso si creo que ya pasó?","Los dispositivos registrados en la cuenta, las sesiones activas y los permisos de aplicaciones concedidos. Si aparece un dispositivo que nadie reconoce, hay que revocar las sesiones, quitar ese registro y cambiar la contraseña, en ese orden. Cambiar solo la contraseña no expulsa a quien ya tiene un token válido.",null,"/images/blog/noticias/ghostcode-phishing-oauth-microsoft-365.jpg","Pantalla de autorización de dispositivo pidiendo un código corto de ocho caracteres","informational",[283,284,285,286],"ghostcode phishing microsoft 365","flujo de dispositivo oauth ataque","robo de token de sesión empresa","mfa no alcanza phishing",{},true,"/blog/noticias/ghostcode-phishing-oauth-microsoft-365","2026-10-06T08:15:00-06:00",7,{"title":5,"description":262},"GhostCode: phishing por flujo de dispositivo OAuth en Microsoft 365","blog/noticias/ghostcode-phishing-oauth-microsoft-365",[296,297,298,299],"ciberseguridad","phishing","microsoft 365","identidad","93ZvBwAec3A90Jv7rTzp_DJwLR1dDAVL6ISlvwwYzUY",{"path":302,"title":303},"/blog/noticias/veeam-agent-windows-cve-2026-32996","El agente que respalda tus equipos ahora sirve para tomarlos: Veeam bajo explotación activa",[305,312,318],{"path":306,"title":307,"description":308,"date":261,"category":254,"image":309,"imageAlt":310,"readingTime":311},"/blog/noticias/ia-sin-censura-malware-glm-5-3-nist","La IA que escribe troyanos ya se renta en foros, y el NIST ya midió qué tan cerca está de la frontera","Un servicio de IA sin restricciones vendido en foros clandestinos genera código de acceso remoto, mientras el NIST concluyó que el modelo abierto más capaz en ciberseguridad va unos cuatro meses detrás de la frontera. Qué significa para una empresa mediana.","/images/blog/noticias/ia-sin-censura-malware-glm-5-3-nist.jpg","Terminal con código generado automáticamente y una advertencia de seguridad",6,{"path":313,"title":314,"description":315,"date":261,"category":254,"image":316,"imageAlt":317,"readingTime":311},"/blog/noticias/buzon-imss-patrones-notificacion-estrados","El otro buzón: el del IMSS ya puede darte por notificado aunque nunca lo abras","Las prórrogas del Buzón IMSS terminaron y la opinión de cumplimiento se emite solo por ahí. Qué pasa si no está activo, por qué el plazo corre desde que llega el documento y cómo dejarlo resuelto en una tarde.","/images/blog/noticias/buzon-imss-patrones-notificacion-estrados.jpg","Bandeja de notificaciones electrónicas de un portal institucional con documentos sin leer",{"path":302,"title":303,"description":319,"date":320,"category":254,"image":321,"imageAlt":322,"readingTime":311},"Una falla en Veeam Agent for Windows permite a un usuario común escalar a SYSTEM leyendo un archivo de registro. Hay explotación confirmada. Por qué el software de respaldo es el peor lugar posible para tener un agujero.","2026-10-05","/images/blog/noticias/veeam-agent-windows-cve-2026-32996.jpg","Consola de respaldos mostrando trabajos programados en equipos de escritorio",{"id":324,"avatar":278,"bio":325,"entityType":326,"expertise":327,"extension":328,"meta":329,"name":6,"role":330,"slug":331,"social":278,"stem":332,"url":7,"__hash__":333},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]