La campaña de phishing de código de dispositivo de Microsoft 365 evita el robo de contraseñas con un flujo de inicio de sesión legítimo
Resumen Informativo
De acuerdo a la publicación titulada La campaña de phishing de código de dispositivo de Microsoft 365 evita el robo de contraseñas con un flujo de inicio de sesión legítimo, difundida en fecha 16/06/2026 14:19, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Se ha descubierto una nueva campaña de phishing dirigida a usuarios de Microsoft 365 que adopta un enfoque diferente al de la mayoría de los ataques observados actualmente. En lugar de intentar robar directamente la contraseña de la víctima, esta campaña engaña a los usuarios para que completen un proceso legítimo de autenticación de Microsoft que, de forma silenciosa, otorga el control de su cuenta a los atacantes.
En un escenario normal y legítimo, el flujo de Código de Dispositivo de Microsoft ayuda a los usuarios a autenticarse en dispositivos donde introducir un nombre de usuario y contraseña resulta incómodo, como televisores inteligentes o herramientas de línea de comandos. Los analistas de ReversingLabs identificaron y documentaron esta campaña activa, señalando que combina correos electrónicos convincentes con temática empresarial, un kit de phishing sofisticado y el propio flujo de concesión de autorización de dispositivos de Microsoft para llevar a cabo una apropiación de cuentas casi imperceptible. A continuación, se solicita a la víctima que copie un código corto y lo introduzca en la página oficial de inicio de sesión de dispositivos de Microsoft. Imagen de señuelo utilizada en la campaña de phishing con código de dispositivo (Fuente: ReversingLabs). Una vez que se introduce el código y la víctima inicia sesión, el sistema de autenticación de Microsoft autoriza el dispositivo controlado por el atacante.
Campaña de phishing mediante código de dispositivo en Microsoft 365. El kit de phishing utilizado en esta campaña está diseñado para evadir los mecanismos de detección automatizados. La publicación "La campaña de phishing mediante código de dispositivo de Microsoft 365 evita el robo de contraseñas utilizando un flujo de inicio de sesión legítimo" apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | La campaña de phishing de código de dispositivo de Microsoft 365 evita el robo de contraseñas con un flujo de inicio de sesión legítimo |
| Publicado: | 16/06/2026 14:19 |
| Enlace: | https://cybersecuritynews.com/microsoft-365-device-code-phishing-campaign |
| Consultado: | 16/06/2026 |