Glosario
Phishing con código de dispositivo (device code phishing)
Phishing que abusa del flujo OAuth de código de dispositivo: la víctima introduce en la página de Microsoft un código facilitado por el atacante y este recibe los tokens.
El phishing con código de dispositivo abusa de la autorización de dispositivos de OAuth 2.0, pensada para dispositivos sin teclado. El atacante inicia un inicio de sesión con código de dispositivo, envía el código a la víctima con un pretexto (una invitación a una reunión, un documento) y la víctima lo introduce en la página legítima de inicio de sesión de dispositivos de Microsoft y completa la MFA. Los tokens se emiten a la sesión del atacante.
Microsoft documentó en febrero de 2025 una amplia campaña con esta técnica, llevada a cabo por un actor al que sigue como Storm-2372. En los registros de inicio de sesión de Entra, estos inicios de sesión muestran Authentication Protocol = deviceCode, y los tokens posteriores llevan originalTransferMethod = deviceCodeFlow. Microsoft recomienda bloquear el flujo de código de dispositivo con una directiva de acceso condicional sobre flujos de autenticación siempre que no sea necesario.
Consulte el análisis de inicios de sesión de Entra ID.