El phishing por device code en Microsoft 365 divide a los administradores
El flujo de código de dispositivo es legítimo, y precisamente por eso funciona como vector: el atacante convence a la víctima de que autorice una sesión.
Un administrador de sistemas ha puesto sobre la mesa un problema que muchos entornos de Microsoft 365 tienen sin resolver: el flujo de autenticación por código de dispositivo (device code) es legítimo, y precisamente por eso sirve para phishing. El atacante no rompe nada, convence a la víctima de que autorice una sesión y se queda con el acceso. La pregunta que lanza es operativa: ¿lo bloqueas entero con Conditional Access o mantienes excepciones?
El protocolo no está roto
Aquí no hay vulnerabilidad que parchear. El flujo existe para dispositivos que no pueden teclear credenciales ni completar un inicio de sesión interactivo, y ahí está su utilidad. El abuso consiste en que alguien convenza al usuario de que complete la autorización en la página legítima de Microsoft. El resultado es un token válido, emitido por el proveedor correcto, con MFA incluido si tocaba. Visto desde el registro de eventos, no hay nada raro a primera vista.
Por eso la conversación deriva hacia Conditional Access. La opción dura es desactivar el flujo para toda la organización. La blanda es segmentarlo por usuario o por dispositivo, y ahí aparecen los casos incómodos: salas de Teams, equipos compartidos, scripts de línea de comandos, integraciones con IoT. Cada excepción que se abre es una puerta que hay que justificar y revisar.
Bloquear no es lo mismo que vigilar
La segunda pregunta del hilo es la que suele quedarse sin respuesta: alguien está mirando los inicios de sesión con código de dispositivo, o se confía solo en que la política de acceso condicional los corte. Filtrar por política reduce la superficie, pero no dice quién está intentando entrar ni con qué frecuencia. La monitorización es la parte que se deja para después y luego no se hace.
El hilo no trae cifras ni describe un incidente concreto. Lo que hay es un problema real de configuración y una colección de dudas sobre cómo resolverlo sin romper la operación diaria. Microsoft ha publicado material sobre esta técnica, y eso es lo que ha empujado a revisarla.
No hay una respuesta única que valga para todos los entornos: depende del inventario de dispositivos y de cuánta gente dependa hoy de ese flujo. Lo que sí se puede hacer esta semana es averiguar qué cuentas lo están usando y con qué aplicaciones, y a partir de ahí decidir si se apaga del todo o se deja con excepciones nombradas, acotadas y revisadas. Sin ese inventario, cualquier política que se aplique es a ciegas.
