Glosario
Concesión de consentimiento ilícita (illicit consent grant)
Ataque en el que se engaña a un usuario o administrador para conceder a la aplicación OAuth de un atacante acceso al correo, a archivos o al directorio, sin contraseña ni MFA.
Una concesión de consentimiento ilícita (o phishing de consentimiento) se produce cuando alguien aprueba la solicitud de consentimiento OAuth de una aplicación controlada por un atacante. La aplicación recibe entonces permisos delegados o de aplicación, por ejemplo Mail.ReadWrite, Mail.Send, Files.ReadWrite.All y offline_access, y accede a los datos con sus propios tokens. Restablecer la contraseña del usuario o imponer la MFA no elimina ese acceso.
Las pruebas están en la auditoría de Entra y en el registro de auditoría unificado: Consent to application, Add delegated permission grant, Add app role assignment to service principal, a menudo con Add service principal. Las ModifiedProperties muestran los permisos y si fue un consentimiento de administrador. La corrección consiste en eliminar la concesión, borrar la entidad de servicio y restringir el consentimiento de los usuarios. MITRE ATT&CK: T1528.
Consulte investigación de una concesión de consentimiento ilícita.