Santiago, 8 de septiembre 2026 – La ANCI a través del CSIRT de Gobierno de Chile advirtió sobre el abuso del mecanismo OAuth Device Code, una técnica que puede ser utilizada por atacantes para comprometer cuentas en entornos Microsoft Entra ID, aprovechando un flujo legítimo de autenticación y la confianza de los usuarios en los servicios oficiales de Microsoft.
El Device Code Flow es un mecanismo de OAuth diseñado originalmente para permitir la autenticación en dispositivos que tienen capacidades limitadas para ingresar información, como televisores inteligentes, dispositivos IoT u otros equipos sin una experiencia tradicional de inicio de sesión.
El riesgo aparece cuando un atacante inicia este proceso y, mediante técnicas de ingeniería social, consigue que la víctima introduzca un código generado por el atacante en la página legítima de autenticación de Microsoft. De esta manera, el usuario puede terminar autorizando una sesión controlada por un tercero sin advertirlo.
Una de las particularidades de este tipo de ataque es que la víctima puede realizar el proceso en infraestructura legítima de Microsoft. Por ello, comprobar únicamente que el sitio web de autenticación sea verdadero no necesariamente permite detectar el engaño.

Bloquear el flujo cuando no sea necesario
Frente a este escenario, una de las principales medidas de protección es bloquear o restringir el Device Code Flow en Microsoft Entra ID cuando la organización no tenga una necesidad operacional de utilizarlo.
Para ello, las organizaciones pueden recurrir a políticas de Acceso Condicional (Conditional Access), estableciendo controles sobre los flujos de autenticación permitidos. Antes de aplicar un bloqueo general, resulta relevante identificar posibles usos legítimos dentro de la organización y determinar qué usuarios, aplicaciones o dispositivos dependen de este mecanismo.
La protección también requiere revisar los registros de inicio de sesión de Entra ID para identificar actividad relacionada con autenticaciones mediante Device Code y detectar comportamientos que se aparten del uso habitual de cada organización.
En caso de existir una sospecha de compromiso, la respuesta no debería limitarse únicamente al cambio de contraseña. Debido a que esta modalidad se basa en la autorización y utilización de tokens, resulta necesario revocar las sesiones activas, revisar los eventos de autenticación y analizar la actividad posterior de la cuenta comprometida.
El escenario refuerza la necesidad de que las organizaciones amplíen su estrategia de protección de identidades más allá de las credenciales tradicionales. Los mecanismos legítimos de autenticación también pueden transformarse en una superficie de ataque cuando son utilizados mediante técnicas de ingeniería social.
En este contexto, restringir los flujos de autenticación que no sean necesarios, fortalecer las políticas de Acceso Condicional y mantener una supervisión permanente de las identidades y sesiones se convierten en elementos relevantes para reducir la exposición frente a este tipo de amenazas.
Mira la información completa en el portal del CSIRT: LINK


