Consent Phishing en 2026: El Hackeo Silencioso que Esquiva tu Antivirus y el MFA

¿Qué pasó?
Las reglas del fraude corporativo han cambiado radicalmente este septiembre de 2026. Al ver que casi todas las empresas han adoptado la Autenticación Multifactor (MFA), los ciberdelincuentes han diseñado una táctica que la esquiva por completo: el Consent Phishing (Phishing de Consentimiento) o ataque OAuth. En lugar de enviar un correo para robar la contraseña, el atacante envía un enlace invitando al empleado a “Instalar el nuevo Asistente de IA de Microsoft” o un “Optimizador de Google Workspace”. Al hacer clic, aparece la pantalla legítima y oficial de Microsoft o Google pidiendo al usuario que autorice a esta aplicación a leer sus correos y archivos. El empleado, creyendo que es una herramienta oficial de la empresa, hace clic en “Aceptar”.

¿Por qué afecta a tu negocio?
Esta técnica es devastadora porque no hay malware instalado en el ordenador, ni se roba ninguna contraseña. Al hacer clic en “Aceptar”, el empleado otorga un acceso directo a través de API (token de acceso) a los servidores del atacante. A partir de ese segundo, el cibercriminal puede leer, descargar o borrar todos los correos electrónicos, contratos, bases de datos de clientes y archivos de SharePoint de tu empresa de forma invisible. Como el acceso se ha concedido legítimamente, tu antivirus no detecta absolutamente nada y el doble factor de autenticación (MFA) se vuelve completamente inútil. Una filtración de este calibre desencadena una violación directa del Reglamento General de Protección de Datos (RGPD), enfrentando a tu PYME a demandas millonarias y multas que pueden suponer el cierre definitivo del negocio.

¿Qué hacer hoy mismo?
Bloqueo de Consentimiento del Usuario: Modifica inmediatamente la configuración de tu entorno corporativo (Azure AD o Google Workspace) para prohibir que los usuarios estándar puedan autorizar aplicaciones de terceros por su cuenta.Auditoría de Aplicaciones Empresariales: Revisa el panel de aplicaciones conectadas y revoca el acceso a cualquier integración, extensión o plugin que no haya sido validado técnicamente y que cuente con permisos de lectura o escritura en el directorio de la empresa.Protocolos de Flujo de Aprobación (Admin Consent): Establece un sistema donde, si un empleado necesita una nueva herramienta de software, la solicitud se envíe automáticamente al administrador informático para que verifique la legitimidad del proveedor antes de otorgar el acceso.
No dejes la llave de tu empresa en manos de un solo clic descuidado. Blinda tu infraestructura en la nube solicitando nuestra [Enlace Interno: Auditoría de Seguridad Cloud y Gestión de Permisos SaaS] y revisa las alertas sobre ataques de identidad publicadas por la Agencia de Ciberseguridad de la UE (ENISA).

Deja un comentario