Consent Phishing (OAuth abuse)
En lugar de robar credentials, registras una app maliciosa en el tenant del atacante y phisheas a la víctima para que dé consent a la app.
Categoría: Phishing & Social 🎯 Trinchera — En lugar de robar credentials, registras una app maliciosa en el tenant del atacante y phisheas a la víctima para que dé consent a la app. La app pide scopes agresivos (Mail.Read, Files.ReadWrite.All, User.Read.All).
Una vez aprobado, acceso permanente sin contraseña.
🔗 Kill chain — OAuth URL con tenant víctima + client_id
atacante + scopes amplios → user click → consent → refresh token
del atacante.
📡 Huella defensiva — Sign-in logs Entra con consent
otorgado a apps externas; M365 admin consent workflow logs.
⚠️ Falso amigo — Resistente a MFA y a passkeys (el flow es
legítimo OAuth).
🛡️ Remediación — Bloquear user consent a apps no
verificadas; workflow de admin consent obligatorio para scopes
sensibles; review periódico de Enterprise Apps.
← Volver al glosario completo Última actualización: 2026-06-11