CyberPlay

Phishing de sesión y código de dispositivo: una página real no basta

Compara el robo de cookies de sesión, el phishing con códigos de dispositivo y el consentimiento OAuth. Practica con Cursos y Find the Fake Login.

Equipo editorial de CyberPlay · Publicado el · Actualizado el · 8 min de lectura

Guía y ejercicios en español

Página de acceso y solicitud de aprobación ficticias en el curso de phishing de sesión de CyberPlay.

Ampliar imagen · Fotograma del curso en vídeo · interfaz en inglés

Fotograma real de No termines el acceso ahí, con texto en inglés. La escena ficticia presenta el riesgo de autorizar una sesión mediante una vía controlada por un atacante.

MFA sigue siendo valiosa, pero superar una comprobación adicional no demuestra que la solicitud sea segura. El phishing de sesión busca una sesión autenticada; el de código de dispositivo engaña para autorizar un acceso iniciado en otro lugar; el de consentimiento pide conceder acceso a una aplicación. La decisión del empleado consiste en comprobar destino, quién inició la solicitud y qué permitirá la aprobación.

Esta guía en español usa Cursos de CyberPlay para distinguir los tres mecanismos y conectarlos con Find the Fake Login. Es una lección práctica para quienes reciben enlaces a documentos, invitaciones y mensajes de soporte. Los vídeos están narrados en inglés o rumano; la plataforma y el juego seleccionado admiten los nueve idiomas del sitio.

Lo que te llevas

  • Una página real del proveedor de identidad puede mostrar una solicitud insegura de dispositivo o aplicación.
  • Introduce un código de dispositivo solo en un proceso aprobado que hayas iniciado y puedas verificar.
  • Lee la aplicación, el editor y los permisos antes de dar tu consentimiento.
  • Comunica qué aprobaste; cambiar solo la contraseña puede dejar otros accesos vigentes.

1. Enseña a evaluar la aprobación, no solo la contraseña

El análisis de EvilTokens de Microsoft, de septiembre de 2026, describe un phishing en el que se introduce un código suministrado por el atacante en el servicio real de Microsoft. La página legítima forma parte del engaño. Ese mes, el FBI también advirtió sobre phishing de consentimiento OAuth que lleva a una pantalla auténtica de permisos. Son patrones documentados, no motivos para abandonar MFA.

Antes de pulsar, pide completar la frase «Estoy aprobando acceso para…». Responder «porque lo pedía el documento» deja la pregunta principal abierta. Una lección útil hace visible el dispositivo, la aplicación o la sesión para que se pueda explicar la decisión.

Fuentes de esta sección: Desenmascarar EvilTokens: comprender el phishing de códigos de dispositivo · Actores maliciosos acceden a cuentas mediante phishing de consentimiento

2. Compara los tres mecanismos

Los términos describen formas distintas de obtener acceso. No los enseñes como tres nombres para una página falsa de contraseñas. Presenta esta comparación y después un ejemplo de cada uno. La tabla es una ayuda formativa; la contención real depende del servicio y de la investigación del equipo de respuesta.

2. Compara los tres mecanismos
MecanismoQué busca el atacantePregunta antes de continuar
Phishing de cookies de sesión, a menudo con un adversario intermediarioLa sesión autenticada creada durante un inicio de sesión retransmitido.¿Llegué al servicio previsto mediante una vía fiable?
Phishing de código de dispositivoAutorizar un acceso iniciado por el atacante.¿Inicié esta conexión y puedo verificar su código y propósito?
Phishing de consentimiento OAuthPermisos para una aplicación controlada por el atacante.¿Elegí esta aplicación aprobada y encajan sus permisos con la tarea?

Fuentes de esta sección: Reaparición de una campaña AiTM y de fraude empresarial en varias fases que abusa de SharePoint · Desenmascarar EvilTokens: comprender el phishing de códigos de dispositivo · Protección contra el phishing de consentimiento

3. Phishing de sesión: la comprobación adicional puede retransmitirse

En un acceso con adversario intermediario, un sitio malicioso retransmite la interacción con el servicio real y captura el material de sesión resultante. Una investigación de Microsoft de enero de 2026 describe una campaña AiTM seguida de manipulación del buzón y más phishing. Recomienda ir más allá de restablecer la contraseña, incluyendo revocar sesiones y buscar mecanismos de persistencia.

Practica la navegación fiable. Si un documento o mensaje inesperado exige autenticación, detente y abre por tu cuenta la aplicación aprobada o el portal guardado. Confirma allí el elemento o consulta a un contacto conocido. No sigas completando un proceso sospechoso porque apareció MFA ni ignores una discrepancia de passkey o gestor de contraseñas solo para que funcione.

Fuentes de esta sección: Reaparición de una campaña AiTM y de fraude empresarial en varias fases que abusa de SharePoint

4. Código de dispositivo: comprueba quién inició la conexión

El acceso por código de dispositivo tiene usos legítimos, como equipos con entrada limitada. En el abuso descrito por Microsoft, el atacante inicia la solicitud y pasa su código a la víctima. Introducirlo y confirmarlo puede autorizar su sesión sin entregarle la contraseña. Examinar solo la dirección del proveedor no detecta esa diferencia.

Compara dos tarjetas ficticias. En una, alguien acaba de conectar un equipo de reuniones aprobado y ve su código. En otra, un contacto de chat aporta un código para «desbloquear un documento». Pregunta qué inició cada acción y qué dispositivo o aplicación recibirá acceso. Un código no solicitado no es una contraseña de documento. Cancela y consulta al soporte; no lo introduzcas para probar.

Una página ficticia de acceso de dispositivos pide un código oculto y explica el acceso que concede.

Ampliar imagen · Fotograma del curso en vídeo · interfaz en inglés

  1. Un dominio real es solo una comprobación

    La página auténtica del proveedor no demuestra que tú hayas iniciado la autorización del dispositivo.

  2. Comprueba de dónde viene el código

    Continúa solo con una conexión que hayas iniciado para tu aplicación o dispositivo conocido.

Fotograma real de Una página real también puede contener una solicitud incorrecta, con texto en inglés. El código está oculto y la escena es formativa.

Fuentes de esta sección: Desenmascarar EvilTokens: comprender el phishing de códigos de dispositivo

6. Explica qué cambia con una autenticación más robusta

Las passkeys y las llaves FIDO2 usan credenciales vinculadas al servicio previsto y resisten el phishing que retransmite contraseñas o códigos mediante sitios imitadores. Microsoft lo describe como autenticación de clave pública vinculada al origen. Anima a usar el método aprobado y contactar con soporte si una página inesperada pide cambiar a uno menos seguro.

Aclara los límites: una autenticación más robusta no decide si los permisos de una aplicación responden a una finalidad empresarial legítima. Los administradores también necesitan controles adecuados de flujos de dispositivo, consentimiento y sesiones. El personal no debe modificarlos durante un ejercicio: debe detectar una autorización sin resolver, detenerse y dar información útil al responsable.

Tres preguntas: verificar la vía de una sesión, el dispositivo que inició un código y la aplicación y permisos del consentimiento OAuth.

Ampliar imagen

Comparación didáctica original de CyberPlay. Los controles técnicos y la respuesta dependen del servicio de identidad de la organización.

Fuentes de esta sección: Métodos de autenticación en Microsoft Entra ID: passkeys (FIDO2) · Protección contra el phishing de consentimiento

7. Relaciona los cursos con Find the Fake Login

Usa No termines el acceso ahí para sesiones, Una página real también puede contener una solicitud incorrecta para códigos y No permitas una aplicación que no has elegido para consentimiento. Cada curso se detiene en cinco puntos antes de explicar la respuesta. Revisa el razonamiento, especialmente si «la página era real» es la única justificación. Los vídeos están en inglés y rumano y el acceso depende de la cuenta y del plan.

Después abre Find the Fake Login. Sus casos incluyen un código enviado por un supuesto soporte, una aplicación inesperada que pide correo y archivos, y una aplicación interna de calendario legítima. Compara ambos consentimientos para practicar una decisión razonada. Son escenarios ficticios que funcionan en el navegador; no inspeccionan cuentas reales ni prueban la configuración de identidad de tu organización.

8. Explica la decisión segura en un caso nuevo

Usa este caso después del curso y el juego. Mantén la conversación en servicios ficticios, sin códigos reales, consentimientos ni cuentas. Pide a cada participante identificar la evidencia que falta antes de leer la respuesta.

9. Comunica la acción realizada y deja evaluar el alcance

Comunica pronto si completaste una autenticación sospechosa, introdujiste un código recibido o aprobaste una aplicación inesperada. Indica hora, cuenta, mensaje de origen y acción. Para una aplicación, aporta nombre y permisos si ya los tienes. Conserva el mensaje por la vía aprobada; no reabras la solicitud para recoger más pruebas.

Explica si introdujiste credenciales, aprobaste una conexión de dispositivo o concediste permisos. La diferencia determina qué sesiones, tokens, aplicaciones y cambios deben investigarse. No asumas que cerrar el navegador o cambiar la contraseña completa la recuperación. El responsable debe confirmar la contención y el seguimiento según los procedimientos del servicio.

En la siguiente práctica, cambia el pretexto y conserva el mecanismo. Compara explicaciones y registra dudas para orientar el apoyo. Finalizar cursos y tomar decisiones en juegos demuestra participación y desempeño en esos ejercicios; no acredita que una cuenta real esté protegida ni que todo phishing futuro falle.

Fuentes de esta sección: Reaparición de una campaña AiTM y de fraude empresarial en varias fases que abusa de SharePoint · Actores maliciosos acceden a cuentas mediante phishing de consentimiento

Practica las aprobaciones de acceso a la cuenta

Después de los cursos, usa Find the Fake Login para investigar un código de dispositivo y comparar permisos legítimos y maliciosos.

Jugar a Find the Fake Login

Fuentes y lecturas adicionales

  1. Desenmascarar EvilTokens: comprender el phishing de códigos de dispositivo — Microsoft Security. Consultado el 2026-10-03
  2. Reaparición de una campaña AiTM y de fraude empresarial en varias fases que abusa de SharePoint — Microsoft Security. Consultado el 2026-10-03
  3. Métodos de autenticación en Microsoft Entra ID: passkeys (FIDO2) — Microsoft Learn. Consultado el 2026-10-03

Sigue explorando

Todos los artículos

Contacto · Acerca de