Los atacantes están abusando de las redirecciones de error normales de OAuth para enviar a los usuarios desde una URL de inicio de sesión legítima de Microsoft o Google a páginas de phishing o malware, sin completar nunca un inicio de sesión exitoso ni robar tokens del propio flujo de OAuth.
Eso requiere una explicación un poco más detallada.
OAuth (Open Authorization) es un protocolo de estándar abierto para la autorización delegada. Permite a los usuarios otorgar a sitios web o aplicaciones acceso a sus datos en otro servicio (por ejemplo, Google o Facebook ) sin compartir su contraseña.
La redirección OAuth es el proceso mediante el cual un servidor de autorización envía el navegador de un usuario de vuelta a una aplicación (cliente) con un código o token de autorización después de la autenticación del usuario.
Los investigadores descubrieron que los ciberdelincuentes utilizan flujos de autenticación OAuth silenciosos y ámbitos intencionadamente inválidos para redirigir a las víctimas a una infraestructura controlada por el atacante sin robar tokens.
Entonces, ¿cómo se ve este ataque desde la perspectiva de la víctima?
Desde la perspectiva del usuario, la cadena de ataque se ve aproximadamente así:
El correo electrónico
Llega un correo electrónico con un atractivo comercial plausible. Por ejemplo, recibe un correo electrónico sobre algo rutinario pero urgente: compartir o revisar documentos, un aviso de la Seguridad Social o financiero, un informe de RR. HH. o de empleados, un Teams invitación a una reunión o restablecimiento de contraseña.
El cuerpo del correo electrónico contiene un enlace como "Ver documento" o "Revisar informe", o un archivo PDF adjunto que incluye un enlace.
El enlace
Haces clic en el enlace después de ver que parece un inicio de sesión normal de Microsoft o Google. La URL visible (lo que ves cuando pasas el cursor sobre ella) parece convincente, comenzando con un dominio de confianza como https://login.microsoftonline.com/ o https://accounts.google.com/.
No hay ninguna señal evidente de que los parámetros (prompt=none, ámbito impar o vacío, estado codificado) sean anormales.
Autenticación OAuth silenciosa
La URL manipulada intenta una autorización OAuth silenciosa (prompt=none) y utiliza parámetros que están destinados a fallar (por ejemplo, un ámbito no válido o inexistente).
El proveedor de identidad evalúa su sesión y el acceso condicional, determina que la solicitud no puede completarse sin generar errores y devuelve un error de OAuth, como interaction_required, access_denied o consent_required.
La redirección
Por diseño, el servidor OAuth redirige su navegador, incluyendo los parámetros de error y el estado, a la URI de redirección registrada de la aplicación, que en estos casos es el dominio del atacante.
Para el usuario, esto es solo un breve vistazo a una URL de Microsoft o Google, seguido de otra página. Es poco probable que alguien note los errores en la cadena de consulta.
Página de inicio
El usuario es redirigido a una página que parece un sitio web legítimo de inicio de sesión o de negocios. Podría tratarse perfectamente de un clon del sitio web de una marca de confianza .
A partir de aquí, existen dos posibles escenarios maliciosos:
Variante de phishing/atacante en el medio (AitM)
Una página de inicio de sesión normal o una solicitud de verificación, a veces con CAPTCHA o anuncios intersticiales para parecer más confiable y eludir algunos controles.
Es posible que la dirección de correo electrónico ya esté completada porque los atacantes la pasaron a través del parámetro de estado.
Cuando el usuario introduce sus credenciales y la autenticación multifactor (MFA), el conjunto de herramientas del atacante intermediario las intercepta, incluidas las cookies de sesión, y las transmite para que la experiencia parezca legítima.
Variante de distribución de malware
Inmediatamente (o tras una breve página intermedia), el navegador accede a una ruta de descarga y descarga automáticamente un archivo.
El contexto de la página coincide con el señuelo ("Descargar el documento seguro", "Recursos para reuniones", etc.), lo que hace que parezca razonable abrir el archivo.
La víctima podría notar la apertura inicial del archivo o alguna ralentización del sistema, pero por lo demás, la intrusión es prácticamente invisible.
Impacto potencial
Al obtener credenciales o instalar una puerta trasera, el atacante consigue así acceso al sistema. Desde allí, puede realizar acciones directas en el teclado, moverse lateralmente, robar datos o ejecutar un ataque de ransomware, según sus objetivos.
Las credenciales y tokens obtenidos pueden utilizarse para acceder al correo electrónico, aplicaciones en la nube u otros recursos sin necesidad de mantener malware en el dispositivo.
Cómo mantenerse a salvo
Dado que el atacante no necesita tu token en este proceso (solo la redirección a su propia infraestructura), la solicitud OAuth en sí misma puede parecer menos sospechosa. Mantente alerta y sigue nuestros consejos:
- Si sueles pasar el cursor sobre los enlaces, ten especial cuidado cuando veas URL muy largas con oauth2, authorize y mucho texto codificado, sobre todo si provienen de fuera de tu organización.
- Aunque el inicio de la URL parezca legítimo, verifícalo con un remitente de confianza antes de hacer clic en el enlace.
- Si recibes algo urgente por correo electrónico y te obliga inmediatamente a iniciar sesión mediante un formulario extraño o inicia una descarga inesperada, asume que es malicioso hasta que se demuestre lo contrario.
- Si te redirigen a un sitio desconocido, detente y cierra la pestaña.
- Tenga mucho cuidado con los archivos que se descargan inmediatamente después de hacer clic en un enlace en un correo electrónico, especialmente de
/download/caminos. - Si un sitio web te pide que ejecutes o habilites algo para ver un documento seguro, ciérralo y comprueba bien en qué sitio te encuentras. Puede que esté tramando algo.
- Mantén actualizados tu sistema operativo, navegador y tus herramientas de seguridad favoritas . Estas pueden bloquear automáticamente muchos kits de phishing y descargas de malware conocidos.
Consejo profesional: utilice Malwarebytes Scam Guard para determinar si el correo electrónico que recibió es una estafa o no.
¿Algo no te cuadra? Compruébalo antes de hacer clic.
Malwarebytes Scam Guard te ayuda a analizar enlaces, textos y capturas de pantalla sospechosos al instante.
Disponible con Malwarebytes Premium Security para todos tus dispositivos, y en la aplicación Malwarebytes para iOS y Android .




