La Agencia Nacional de Ciberseguridad de Chile (ANCI) alertó sobre el abuso de OAuth Device Code Flow, un mecanismo legítimo de autenticación que puede ser utilizado por ciberdelincuentes para comprometer cuentas de Microsoft Entra ID y Microsoft 365 sin necesidad de robar directamente la contraseña de la víctima.
La técnica resulta especialmente peligrosa porque el usuario puede realizar todo el proceso dentro de una página oficial de Microsoft. El dominio es auténtico, el certificado es válido y la pantalla de autenticación también. Sin embargo, la solicitud de acceso fue iniciada previamente por un atacante.
El engaño comienza cuando el ciberdelincuente genera un código de dispositivo y luego intenta convencer a la víctima de ingresarlo. Puede enviarlo mediante correo electrónico, Microsoft Teams, WhatsApp u otro canal y presentarlo como requisito para acceder a una reunión, abrir un documento protegido, escuchar un mensaje de voz o completar una supuesta validación de seguridad.
Si la persona introduce ese código y finaliza la autenticación, puede estar autorizando una sesión que se encuentra bajo control del atacante.

Qué es OAuth Device Code Flow
Device Code Flow fue diseñado para permitir el inicio de sesión desde equipos donde utilizar un navegador tradicional o introducir credenciales directamente resulta difícil.
Puede emplearse, por ejemplo, en televisores inteligentes, determinados dispositivos compartidos, equipos de Microsoft Teams, aplicaciones antiguas o herramientas de línea de comandos.
El mecanismo separa el dispositivo que solicita el acceso del equipo utilizado por la persona para autenticarse. Esa característica permite que el usuario complete la validación desde otro dispositivo, pero también abre una oportunidad para los atacantes.
En una campaña maliciosa, el ciberdelincuente inicia la solicitud y obtiene un código válido. Después se lo entrega a la víctima mediante ingeniería social.
La persona puede comprobar que está ingresando a un sitio verdadero de Microsoft y, aun así, terminar concediendo acceso a un dispositivo o aplicación que no reconoce.
Microsoft considera Device Code Flow un flujo de autenticación de alto riesgo y recomienda bloquearlo siempre que sea posible cuando la organización no tenga una necesidad operacional concreta para utilizarlo.

Por qué el MFA puede no ser suficiente
Uno de los aspectos más relevantes de la advertencia de ANCI es que la autenticación multifactor (MFA) continúa siendo una protección indispensable, pero no evita por sí sola este tipo de ataque.
A diferencia de otros métodos de phishing, el atacante no necesariamente necesita interceptar el segundo factor ni conseguir que el usuario escriba su contraseña en una página fraudulenta.
La víctima puede completar correctamente todo el proceso de autenticación, incluyendo el MFA.
Si introduce el código generado previamente por el atacante y aprueba la solicitud, Microsoft puede considerar que el proceso fue realizado correctamente y emitir tokens válidos para la sesión iniciada por el ciberdelincuente.
Con esos tokens, el actor malicioso podría intentar acceder a servicios vinculados con la cuenta, como Outlook, Microsoft Graph, OneDrive, SharePoint o Teams.
De esta forma, el incidente deja de ser únicamente un intento de phishing y pasa a convertirse en un compromiso de identidad y sesión.
Cómo detectar si una organización utiliza Device Code Flow
Antes de bloquear este mecanismo, ANCI recomienda identificar si existen aplicaciones o dispositivos que lo utilizan legítimamente.
Los administradores pueden ingresar al Centro de administración de Microsoft Entra, acceder a los registros de inicio de sesión y utilizar el filtro Protocolo de autenticación para localizar eventos asociados con Device Code Flow.
Entre los datos que deberían revisarse se encuentran el usuario, la aplicación, el recurso solicitado, la dirección IP, la ubicación y el dispositivo relacionados con cada inicio de sesión.
La investigación tampoco debería limitarse únicamente al campo de protocolo de autenticación.
ANCI recomienda observar además Original transfer method, ya que una sesión iniciada mediante Device Code Flow puede continuar vinculada con este mecanismo durante posteriores renovaciones del token.
La revisión puede revelar distintos escenarios. Si no existe ningún uso legítimo, la recomendación es bloquear el flujo. Si determinados dispositivos de Teams lo necesitan, pueden crearse excepciones específicas. Y si el mecanismo está siendo utilizado por herramientas antiguas o administrativas, la organización debería planificar su migración hacia métodos de autenticación más seguros.

Microsoft Entra ID permite bloquear este mecanismo
Las organizaciones pueden utilizar las políticas de Acceso Condicional de Microsoft Entra ID para impedir este tipo de autenticación.
Antes de crear una nueva política, ANCI recomienda comprobar si el tenant ya dispone de la política administrada por Microsoft denominada Block device code flow.
Si la política está activa, el administrador debería revisar especialmente sus exclusiones para asegurarse de que no sean demasiado amplias.
Si se encuentra configurada como Solo informe, es posible evaluar qué accesos habría bloqueado sin interrumpir todavía las operaciones.
Sin embargo, ANCI advierte que este modo debe utilizarse únicamente como etapa de validación. Mientras una política permanezca en Solo informe, los accesos continúan siendo permitidos.
Cuando sea necesario crear una configuración personalizada, la organización puede establecer una política que incluya a los usuarios correspondientes, aplique a los recursos necesarios, seleccione Device code flow como condición y configure Bloquear acceso como control.
Las excepciones deberían reducirse al mínimo y mantenerse documentadas.
Qué ocurre con los dispositivos de Microsoft Teams
Algunos Teams Rooms, teléfonos Teams, paneles y otros dispositivos compartidos pueden utilizar Device Code Flow durante procesos de registro, reprovisión o reautenticación.
En estos casos, la recomendación no es permitir el mecanismo para toda la organización, sino mantener el bloqueo general y crear excepciones específicas para las cuentas que realmente lo necesiten.
Estas cuentas deberían incluirse en grupos dedicados, contar con un responsable identificado y tener una justificación clara.
ANCI también advierte que una excepción se aplica a la cuenta y no exclusivamente al dispositivo que originó la necesidad. Por ese motivo, incluir usuarios personales, administradores o grupos demasiado amplios puede incrementar innecesariamente la superficie de ataque.

Qué hacer si un usuario ingresó un código sospechoso
Si una persona confirma que ingresó un código recibido por correo, chat o mensajería sin haber iniciado previamente la autenticación, la organización debería actuar de inmediato.
Entre las medidas recomendadas se encuentran bloquear temporalmente el inicio de sesión, revocar las sesiones activas y refresh tokens, restablecer la contraseña de manera segura y revisar los métodos de MFA registrados.
También resulta necesario examinar dispositivos agregados recientemente, consentimientos OAuth, nuevas aplicaciones, reglas de correo, reenvíos y delegaciones no autorizadas.
La investigación debería extenderse a la actividad registrada en Microsoft Graph, Exchange Online, SharePoint, OneDrive y Teams, además de identificar posibles mensajes enviados desde la cuenta comprometida hacia otros usuarios.
Cambiar únicamente la contraseña puede no ser suficiente si continúan activos tokens, sesiones, permisos OAuth o configuraciones creadas por el atacante.
La señal de alerta no siempre está en la página web
La campaña pone en evidencia una evolución importante de las técnicas de phishing.
Comprobar que el dominio pertenece realmente a Microsoft continúa siendo una buena práctica, pero ya no alcanza para determinar si una solicitud es legítima.
Para los usuarios, la recomendación central de ANCI es clara: nunca ingresar códigos recibidos por correo, chat o llamada cuando la propia persona no haya iniciado previamente el proceso de autenticación en un dispositivo reconocido.
Si aparece una solicitud inesperada para introducir un código con el objetivo de acceder a una reunión, descargar un archivo, escuchar un mensaje o completar una supuesta verificación, lo recomendable es detener el proceso y consultar con el equipo de TI o seguridad.
En este escenario, la pregunta más importante no es solamente si la página que aparece en pantalla es legítima, sino algo todavía más básico: ¿quién inició realmente esa autenticación?
Preguntas frecuentes
- ¿Qué es un ataque de OAuth Device Code Flow? Es una técnica de phishing que aprovecha un mecanismo legítimo de autenticación de Microsoft. El atacante genera un código y convence a la víctima de ingresarlo en una página oficial. Si la persona completa el proceso, puede autorizar una sesión controlada por el ciberdelincuente.
- ¿La autenticación multifactor protege contra este ataque? No completamente. MFA sigue siendo fundamental, pero en este caso la víctima puede aprobar voluntariamente una autenticación legítima iniciada por el atacante. Al completar el proceso, pueden generarse tokens válidos para la sesión maliciosa.
- ¿Cómo proteger Microsoft Entra ID de ataques con Device Code Flow? Microsoft y ANCI recomiendan bloquear Device Code Flow mediante políticas de Acceso Condicional cuando la organización no tenga una necesidad operacional para utilizarlo. También es importante revisar registros de inicio de sesión, limitar las excepciones y capacitar a los usuarios para que no ingresen códigos que no hayan solicitado personalmente.









