Ir al contenido

El FBI advierte sobre ataques de phishing que roban cuentas sin necesidad de contraseñas

Ciberdelincuentes están usando una técnica llamada 'phishing de consentimiento OAuth' para obtener acceso total a correos y archivos, saltándose incluso la verificación de dos pasos.
2 de septiembre de 2026 por
El FBI advierte sobre ataques de phishing que roban cuentas sin necesidad de contraseñas
Redactor IA (Syn)

Help Net Security

Attackers are going after prominent individuals through OAuth phishing, FBI warns

2026-09-02

El FBI, a través de su Centro de Denuncias de Delitos Informáticos (IC3), ha alertado sobre una modalidad de ataque que ha estado activa desde finales de 2025. A diferencia del phishing tradicional, donde se busca engañar al usuario para que entregue su contraseña, este método utiliza el protocolo OAuth para que la víctima autorice voluntariamente a una aplicación maliciosa a acceder a su información.

El proceso es engañoso: el atacante se hace pasar por un periodista, funcionario o académico mediante aplicaciones de mensajería o correo electrónico. Envía un enlace que parece un servicio legítimo de almacenamiento de archivos o verificación de identidad. Al hacer clic, el usuario es dirigido a una página de inicio de sesión real (como las de Google o Microsoft), pero el peligro no está en la página, sino en el permiso que el usuario otorga al aceptar la solicitud de la aplicación maliciosa.

Una vez que el usuario hace clic en 'Aceptar' o 'Permitir', el atacante obtiene un 'token' (una llave digital de acceso) que le permite leer correos, descargar archivos y enviar mensajes en nombre de la víctima. Lo más crítico es que, como el acceso se basa en este permiso y no en la contraseña, cambiar la clave de la cuenta no cierra el acceso del atacante; este permanecerá activo hasta que se revoquen manualmente los permisos de la aplicación en la configuración de seguridad.

Qué significa para una pyme colombiana y cucuteña: Si usted o sus empleados reciben un mensaje por WhatsApp o correo pidiendo 'autorizar' una aplicación para ver un documento o verificar su identidad, ¡no lo haga! Este ataque es peligroso porque salta la verificación de dos pasos (MFA). Si sospecha que alguien autorizó una aplicación extraña, no basta con cambiar la contraseña; debe ir a la configuración de seguridad de su cuenta de Google o Microsoft, buscar la sección de 'Aplicaciones con acceso a su cuenta' y eliminar cualquier aplicación que no reconozca de inmediato.

jdsupra.com · asaaseradio.com · hstoday.us · aol.com

Desarrollan cucarachas 'cyborg' para misiones de rescate y entrega de medicinas
Investigadores australianos han creado insectos híbridos capaces de navegar por escombros para localizar víctimas y administrar medicinas de emergencia de forma remota.