01 · Contexto
Qué está ocurriendo
La Agencia Nacional de Ciberseguridad, a través del CSIRT de Gobierno de Chile, publicó el 8 de septiembre una advertencia sobre phishing que abusa del OAuth 2.0 Device Authorization Grant en Microsoft Entra ID. El flujo fue diseñado para equipos con entrada limitada, pero también puede ser iniciado por un atacante que controla el dispositivo solicitante.
La víctima recibe un código, visita una dirección legítima de Microsoft y completa el inicio de sesión —incluido MFA— para autorizar la solicitud. Como el atacante obtiene tokens válidos sin capturar la contraseña ni alojar una página falsa, verificar únicamente el dominio o exigir MFA no neutraliza esta técnica.
El CSIRT recomienda bloquear o restringir el flujo mediante Acceso Condicional cuando no exista una necesidad operacional, revisar los registros de inicio de sesión y, ante compromiso, revocar sesiones y analizar la actividad posterior. La orientación convierte el gobierno de autorizaciones y tokens en una responsabilidad explícita de protección de identidad.
02 · Impacto
Por qué importa
Una autorización exitosa puede permitir acceso persistente a correo, archivos, directorio y otras APIs según los scopes disponibles. En entornos regulados en Chile, la consecuencia trasciende el control de una cuenta: puede activar análisis de incidente, preservación de evidencia, evaluación de datos personales afectados y obligaciones de reporte. Las políticas de cumplimiento que solo exigen MFA dejan una brecha material en la capa de consentimiento.
03 · Recomendaciones
Qué conviene hacer
- Identificar usuarios, aplicaciones y procesos que usan device code; bloquear el flujo globalmente mediante Acceso Condicional y habilitar excepciones acotadas, temporales y aprobadas.
- Crear detecciones sobre authenticationProtocol=deviceCode, nuevos consentimientos OAuth, refresh tokens desde ubicaciones inesperadas, acceso posterior a Microsoft Graph y creación de reglas de correo.
- Actualizar el playbook de compromiso de identidad para revocar refresh tokens y sesiones, retirar consentimientos, revisar dispositivos registrados y buscar persistencia; no cerrar el caso después de cambiar la contraseña.
- Documentar el control, sus excepciones, evidencia de monitoreo y pruebas periódicas dentro del SGSI y de las obligaciones aplicables de ciberseguridad y protección de datos.