Skip to main content

Consent Phishing (OAuth abuse)

En lugar de robar credentials, registras una app maliciosa en el tenant del atacante y phisheas a la víctima para que dé consent a la app.

Categoría: Phishing & Social 🎯 Trinchera — En lugar de robar credentials, registras una app maliciosa en el tenant del atacante y phisheas a la víctima para que dé consent a la app. La app pide scopes agresivos (Mail.Read, Files.ReadWrite.All, User.Read.All). Una vez aprobado, acceso permanente sin contraseña. 🔗 Kill chain — OAuth URL con tenant víctima + client_id atacante + scopes amplios → user click → consent → refresh token del atacante. 📡 Huella defensiva — Sign-in logs Entra con consent otorgado a apps externas; M365 admin consent workflow logs. ⚠️ Falso amigo — Resistente a MFA y a passkeys (el flow es legítimo OAuth). 🛡️ Remediación — Bloquear user consent a apps no verificadas; workflow de admin consent obligatorio para scopes sensibles; review periódico de Enterprise Apps.
Volver al glosario completo Última actualización: 2026-06-11