Qué es el phishing por código de dispositivo
El phishing por código de dispositivo es una técnica engañosa que permite a los estafadores acceder a cuentas personales al aprovechar un método de inicio de sesión legítimo. Este tipo de ataque se basa en el uso de un código corto que el usuario debe introducir en una página de inicio de sesión, creyendo que le dará acceso a un documento o reunión protegida por contraseña.
Cómo funciona el ataque
El proceso se apoya en el OAuth 2.0 Device Authorization Grant, un estándar diseñado para dispositivos que no pueden mostrar una pantalla de inicio de sesión convencional. El ataque sigue generalmente estos pasos: 1. Un estafador inicia una solicitud de inicio de sesión legítima para una aplicación o dispositivo que controla. 2. El servicio de inicio de sesión genera un código temporal y una página de verificación real. 3. Mediante ingeniería social, el atacante envía a la víctima un mensaje falso, como una invitación a una reunión de Teams o un pedido para compartir un documento, junto con el código. 4. La víctima accede a la página de inicio de sesión, introduce el código y aprueba la solicitud. 5. El dispositivo del atacante recibe los tokens de autenticación, que actúan como pases digitales, permitiendo al estafador acceder a la cuenta de la víctima sin necesidad de conocer su contraseña.
Los datos a los que el atacante puede acceder dependen de la aplicación y los permisos otorgados, abarcando desde un solo servicio hasta correos electrónicos, archivos y contactos.
Limitaciones de la autenticación multifactor
La autenticación multifactor (MFA) no siempre previene este tipo de ataque, ya que la víctima podría completar la verificación mientras aprueba el inicio de sesión del atacante. Solo verificar la dirección de la página no es suficiente, dado que se trata de una página legítima. Por ejemplo, un ataque dirigido a una cuenta de Microsoft podría redirigir a la víctima a una página auténtica, como microsoft.com/devicelogin.
Señales de alerta
Es crucial ser cauteloso ante mensajes inesperados que soliciten: - Introducir un código en una página de inicio de sesión. - Aprobar un inicio de sesión para un dispositivo o aplicación no configurada por el usuario. - Usar un código de inicio de sesión para unirse a una reunión o acceder a un documento. - Actuar con urgencia debido a la supuesta expiración de una invitación o documento. - Mover una conversación a otra aplicación de mensajería para realizar un “chequeo de seguridad”.
Si se ha introducido un código y aprobado el inicio de sesión, es recomendable revisar la actividad reciente de la cuenta y los dispositivos conectados, buscando cualquier actividad sospechosa. En caso de duda, se debe cerrar sesión en todos los dispositivos y cambiar la contraseña.
Recomendaciones para protegerte
El phishing por código de dispositivo es una característica de kits de phishing como EvilTokens. Para protegerse, se recomienda utilizar herramientas como Malwarebytes Scam Guard, que ayudan a evaluar mensajes sospechosos y decidir la mejor acción a seguir. Esta herramienta permite analizar enlaces, textos y capturas de pantalla de forma instantánea, y está disponible como parte de Malwarebytes Premium Security para todos los dispositivos, así como en la aplicación de Malwarebytes para iOS y Android. Es esencial estar alerta y comprobar cualquier mensaje antes de proceder a hacer clic en enlaces sospechosos.