{"id":11449,"date":"2026-05-07T10:25:05","date_gmt":"2026-05-07T16:25:05","guid":{"rendered":"https:\/\/beaconlab.us\/?post_type=publicacion&#038;p=11449"},"modified":"2026-05-07T10:25:06","modified_gmt":"2026-05-07T16:25:06","slug":"alerta-2026-48-bypass-de-politicas-de-acceso-condicional-en-microsoft-entra-id-mediante-device-code-phishing","status":"publish","type":"publicacion","link":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-48-bypass-de-politicas-de-acceso-condicional-en-microsoft-entra-id-mediante-device-code-phishing\/","title":{"rendered":"Alerta 2026-48 Bypass de pol\u00edticas de acceso condicional en Microsoft Entra ID mediante Device Code Phishing"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Producto(s) afectado(s):&nbsp;<\/h2>\n\n\n\n<p>Los ataques observados afectan a implementaciones de autenticaci\u00f3n de <strong>Microsoft Entra ID<\/strong> (anteriormente Azure AD) que tengan <strong>habilitado el flujo de autenticaci\u00f3n <em>Device Code Flow<\/em> u OAuth Device Authorization Grant.<\/strong><\/p>\n\n\n\n<p>Productos y servicios impactados potencialmente:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Microsoft Entra ID \/ Azure AD<\/strong><\/li>\n\n\n\n<li><strong>Microsoft 365<\/strong><\/li>\n\n\n\n<li><strong>Microsoft Teams<\/strong><\/li>\n\n\n\n<li><strong>Microsoft Graph API<\/strong><\/li>\n\n\n\n<li><strong>Aplicaciones OAuth integradas con Device Code Flow<\/strong><\/li>\n\n\n\n<li><strong>Aplicaciones que utilizan autenticaci\u00f3n \u201cOther clients\u201d en Conditional Access<\/strong><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Descripci\u00f3n<\/h2>\n\n\n\n<p>Recientemente, Microsoft Threat Intelligence revel\u00f3 una <strong>campa\u00f1a activa<\/strong> atribuida al grupo de amenazas <strong>Storm-2372<\/strong>, actor alineado presuntamente con intereses rusos, que est\u00e1 explotando el flujo de autenticaci\u00f3n <em>Device Code Flow<\/em> de Microsoft Entra ID <strong>para evadir controles de autenticaci\u00f3n multifactor (MFA)<\/strong> y pol\u00edticas de acceso condicional. Esta t\u00e9cnica afecta directamente entornos Microsoft 365 y Azure AD\/Entra ID, permitiendo a los atacantes secuestrar sesiones autenticadas y obtener acceso persistente a cuentas corporativas.<\/p>\n\n\n\n<p>El ataque no aprovecha una falla de software tradicional, sino un abuso del mecanismo OAuth 2.0 dise\u00f1ado para dispositivos con capacidades limitadas de entrada, como Smart TVs, dispositivos IoT o terminales sin navegador completo. Los atacantes generan un c\u00f3digo leg\u00edtimo de autenticaci\u00f3n desde infraestructura real de Microsoft y posteriormente enga\u00f1an a las v\u00edctimas mediante correos spear phishing o mensajes por Signal, WhatsApp o Microsoft Teams para que ingresen dicho c\u00f3digo en el portal oficial microsoft.com\/devicelogin. Una vez que la v\u00edctima autentica exitosamente y completa MFA, el atacante recibe autom\u00e1ticamente un token OAuth v\u00e1lido que le permite acceder a la cuenta sin necesidad de robar credenciales ni contrase\u00f1as.<\/p>\n\n\n\n<p>Uno de los aspectos m\u00e1s preocupantes es que este m\u00e9todo puede eludir m\u00faltiples mecanismos defensivos tradicionales. Debido a que la autenticaci\u00f3n ocurre contra infraestructura leg\u00edtima de Microsoft y el usuario realmente completa MFA, muchas soluciones antiphishing, filtros de reputaci\u00f3n URL y controles de seguridad basados en robo de credenciales no detectan la actividad maliciosa. Adem\u00e1s, si las pol\u00edticas de Conditional Access no contemplan expl\u00edcitamente el tr\u00e1fico asociado a \u201cOther clients\u201d o Device Code Authentication, los atacantes pueden autenticarse desde sesiones consideradas confiables y heredar el nivel de confianza ya existente del usuario comprometido.<\/p>\n\n\n\n<p>Tras obtener acceso inicial, los actores de amenaza han sido observados realizando enumeraci\u00f3n mediante Microsoft Graph API, robo de correos electr\u00f3nicos, persistencia mediante refresh tokens, movimiento lateral y acceso continuo a recursos corporativos. Microsoft confirm\u00f3 que las campa\u00f1as activas han afectado sectores gubernamentales, defensa, telecomunicaciones, salud, educaci\u00f3n, energ\u00eda y empresas tecnol\u00f3gicas en m\u00faltiples regiones del mundo desde agosto de 2024.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Soluci\u00f3n:<\/h2>\n\n\n\n<p>Microsoft recomienda bloquear completamente el uso de Device Code Flow cuando no sea estrictamente necesario dentro del entorno corporativo. Esto puede realizarse mediante pol\u00edticas de Conditional Access en Microsoft Entra ID, restringiendo espec\u00edficamente autenticaciones provenientes de \u201cOther clients\u201d o flujos de autenticaci\u00f3n heredados.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Limitar acceso a dispositivos administrados y ubicaciones confiables.<\/li>\n\n\n\n<li>Implementar autenticaci\u00f3n continua y controles de riesgo por identidad.<\/li>\n\n\n\n<li>Monitorear eventos OAuth an\u00f3malos,\u00a0microsoft.com\/devicelogin, Graph API sospechoso y generaci\u00f3n inusual de tokens.<\/li>\n\n\n\n<li>Usar Microsoft Sentinel y Defender for Cloud Apps para detectar Device Code Phishing.<\/li>\n\n\n\n<li>Ante sospecha, revocar refresh tokens y sesiones (revokeSignInSessions) y forzar reautenticaci\u00f3n.<\/li>\n\n\n\n<li>Revisar consentimientos OAuth recientes y capacitar a usuarios sobre esta t\u00e9cnica basada en ingenier\u00eda social y dominios leg\u00edtimos de Microsoft.<\/li>\n<\/ul>\n\n\n\n<p>Gu\u00eda oficial de Microsoft:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/02\/13\/storm-2372-conducts-device-code-phishing-campaign\/?utm_source=chatgpt.com\">Storm-2372 Conducts Device Code Phishing Campaign<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">&nbsp;<\/h2>\n\n\n\n<h2 class=\"wp-block-heading\">Informaci\u00f3n adicional:<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/02\/13\/storm-2372-conducts-device-code-phishing-campaign\/\">https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/02\/13\/storm-2372-conducts-device-code-phishing-campaign\/<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.volexity.com\/blog\/2025\/02\/13\/multiple-russian-threat-actors-targeting-microsoft-device-code-authentication\">https:\/\/www.volexity.com\/blog\/2025\/02\/13\/multiple-russian-threat-actors-targeting-microsoft-device-code-authentication<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.sentrium.co.uk\/labs\/blocking-device-code-flow-in-microsoft-entra-id\">https:\/\/www.sentrium.co.uk\/labs\/blocking-device-code-flow-in-microsoft-entra-id<\/a><\/li>\n<\/ul>\n","protected":false},"featured_media":11021,"template":"","class_list":["post-11449","publicacion","type-publicacion","status-publish","has-post-thumbnail","hentry"],"acf":{"activar_pdf_link":false,"pdf":null,"numero_de_boletin":"48","traffic_light_protocol":"White"},"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11449","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion"}],"about":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/types\/publicacion"}],"version-history":[{"count":1,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11449\/revisions"}],"predecessor-version":[{"id":11450,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11449\/revisions\/11450"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media\/11021"}],"wp:attachment":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media?parent=11449"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}