🔒 Protege tu organización: Cómo deshabilitar la autenticación por código de dispositivo en Microsoft 365 para evitar el phishing
¿Sabías que un mecanismo de autenticación legítimo de Microsoft 365 podría estar dejando la puerta abierta a ciberataques persistentes? Hablamos del flujo de autenticación por código de dispositivo. Aunque está diseñado para facilitar el acceso desde dispositivos sin teclado, los atacantes lo han convertido en una poderosa herramienta para el phishing, como lo demuestra la campaña Storm-2372. En este artículo, te explicaremos por qué este flujo representa un riesgo y, lo más importante, cómo puedes deshabilitarlo de forma segura para proteger tu organización.
¿Qué es el phishing por código de dispositivo y por qué es tan efectivo?
Imagina que recibes un correo electrónico o un mensaje de chat que parece ser de Microsoft Teams o WhatsApp, pidiéndote que ingreses un código en una página de login oficial, como microsoft.com/devicelogin. A primera vista, la URL es legítima y la solicitud parece inofensiva. Sin embargo, lo que no sabes es que un atacante ha iniciado un flujo de autenticación en su propio dispositivo y te está engañando para que ingreses el código que le corresponde.
Al hacerlo, sin darte cuenta, no solo le das acceso a tu cuenta, sino que también autorizas su dispositivo para que se conecte a tu identidad en Microsoft Entra ID. Esto le permite al atacante obtener tokens de acceso y de actualización (refresh tokens), los cuales puede usar para:
- Acceder de forma persistente a tus datos en Microsoft 365 (correos, documentos, etc.).
- Registrar su dispositivo como si fuera uno legítimo de tu empresa.
- Evadir el MFA tradicional (como los códigos SMS o las notificaciones push) porque una vez que el dispositivo está autorizado, ya no se requiere una nueva autenticación para cada acceso.
Esta técnica es particularmente peligrosa porque se aprovecha de la confianza del usuario en una URL legítima y elude los controles de seguridad que dependen de la autenticación directa con nombre de usuario y contraseña.
Solución: Deshabilita el flujo de autenticación con una política de acceso condicional
La forma más efectiva de mitigar este riesgo es deshabilitar por completo el flujo de autenticación por código de dispositivo en tu tenant de Microsoft 365. Puedes lograr esto de forma sencilla y segura utilizando una política de acceso condicional en Microsoft Entra ID.
Sigue estos pasos para crear la política:
- Inicia sesión en el Centro de administración de Microsoft Entra (https://entra.microsoft.com) con una cuenta que tenga permisos de Administrador de acceso condicional.
- Navega a Entra ID > Acceso condicional > Políticas.
- Haz clic en Nueva política.
- En la sección de Asignaciones:
- Selecciona Todos los usuarios e incluye también las cargas de trabajo de identidad.
- Excluye las cuentas de emergencia (break-glass accounts) para evitar un bloqueo accidental en caso de que necesites acceso de emergencia.
- En la sección de Recursos de destino:
- Elige Todas las aplicaciones en la nube.
- En la sección de Condiciones:
- Haz clic en Flujos de autenticación.
- Establece la opción en Sí y selecciona Flujo de código de dispositivo.
- En la sección de Controles de acceso:
- Elige Conceder y luego selecciona Bloquear acceso.
- Antes de activarla, pon la política en modo Solo informe para evaluar el impacto sin que afecte a los usuarios. Una vez que hayas verificado que no hay problemas, cámbiala a Activar.
Recomendaciones adicionales para fortalecer tu seguridad
Deshabilitar el flujo de autenticación por código de dispositivo es un paso fundamental, pero la seguridad de tu organización es un proceso continuo. Aquí tienes otras recomendaciones clave para complementar esta medida:
- Educa a tus usuarios: Capacita a tus empleados para que reconozcan los correos y mensajes de phishing. Enfatiza que nunca deben ingresar un código de autenticación en una URL si ellos no han iniciado el proceso previamente.
- Monitorea y audita: Revisa regularmente los logs de inicio de sesión en Microsoft Entra ID para detectar cualquier actividad inusual o intentos de autenticación con códigos de dispositivo.
Al seguir estas prácticas, no solo te proteges contra el phishing por código de dispositivo, sino que también fortaleces la postura de seguridad de tu organización, garantizando un entorno más seguro para todos tus activos digitales.
¿Tienes preguntas sobre cómo implementar esta política o sobre otros aspectos de la seguridad en Microsoft 365? ¡Déjanos un comentario!
