### Aumentan los ataques ConsentFix: cómo los ciberdelincuentes secuestran sesiones de Microsoft 365
#### 1. Introducción
La sofisticación de los ataques dirigidos contra infraestructuras cloud empresariales sigue en aumento, y Microsoft 365 se ha consolidado como uno de los objetivos predilectos. Recientemente, ha salido a la luz una técnica denominada ConsentFix, que permite a los atacantes secuestrar sesiones de usuarios y obtener acceso persistente a recursos corporativos. Este artículo desglosa el funcionamiento de ConsentFix, los riesgos asociados y las mejores prácticas para mitigar su impacto en entornos empresariales.
#### 2. Contexto del Incidente o Vulnerabilidad
ConsentFix explota la gestión de permisos en el ecosistema de Microsoft 365, aprovechando debilidades en el proceso de consentimiento OAuth2.0, ampliamente utilizado para delegar acceso a aplicaciones de terceros en nombre de los usuarios. Este vector de ataque no requiere explotación de vulnerabilidades técnicas tradicionales, sino que se basa en ingeniería social y en la manipulación de flujos legítimos de autenticación.
Desde 2023, los actores de amenazas han incrementado el uso de técnicas de consentimiento malicioso (consent phishing). Según datos de Kaspersky y Microsoft, el volumen de ataques relacionados con este vector aumentó más de un 65% durante el último año, afectando especialmente a organizaciones con políticas laxas de control de aplicaciones y falta de visibilidad sobre concesiones de permisos.
#### 3. Detalles Técnicos (CVE, vectores de ataque, TTP MITRE ATT&CK, IoC…)
ConsentFix no se asocia a un CVE específico, ya que explota una funcionalidad legítima mal configurada o insuficientemente supervisada. El ataque se inicia habitualmente mediante phishing, donde la víctima recibe un enlace a una aplicación Azure AD falsa, que solicita permisos excesivos (por ejemplo, “Mail.ReadWrite”, “Files.Read.All” o “User.Read.All”).
El atacante utiliza los siguientes TTPs identificados en el marco MITRE ATT&CK:
– **T1087 (Account Discovery)**
– **T1110 (Brute Force)**
– **T1539 (Steal Web Session Cookie)**
– **T1204 (User Execution: Malicious Link)**
– **T1098 (Account Manipulation)**
Una vez concedido el consentimiento, el atacante obtiene un token OAuth válido, con el que puede acceder a los servicios del usuario sin necesidad de conocer su contraseña ni saltarse MFA. Este acceso es persistente mientras no se revoquen los permisos o se elimine la aplicación maliciosa del entorno Azure AD.
Indicadores de compromiso (IoC) habituales incluyen:
– Solicitudes OAuth inusuales desde aplicaciones no verificadas.
– Concesión de permisos elevados en logs de Azure AD.
– Accesos desde direcciones IP de geolocalización anómala.
– Uso de frameworks como Evilginx2 para proxy reverso y robo de tokens.
#### 4. Impacto y Riesgos
El impacto potencial de ConsentFix es considerable. La persistencia de los tokens OAuth permite a los atacantes:
– Acceder de forma continua al correo electrónico corporativo, SharePoint, OneDrive y Teams.
– Exfiltrar información confidencial o propiedad intelectual.
– Ejecutar movimientos laterales mediante acceso a recursos compartidos.
– Eludir controles de autenticación multifactor, ya que el acceso se basa en el token concedido.
Según informes, hasta un 30% de las compañías afectadas detectan actividad maliciosa semanas después de la concesión del consentimiento, lo que incrementa el tiempo de permanencia del atacante y la superficie de exposición. El coste promedio de una brecha basada en acceso indebido a cuentas cloud supera los 4,5 millones de dólares, según el último informe de IBM.
#### 5. Medidas de Mitigación y Recomendaciones
Para mitigar los riesgos asociados a ConsentFix, las organizaciones deben adoptar un enfoque defensivo en profundidad:
– **Controlar el consentimiento de aplicaciones**: Configurar Azure AD para requerir aprobación previa de administradores antes de conceder permisos a aplicaciones externas.
– **Auditoría y monitorización**: Implementar alertas para detectar concesiones de permisos inusuales y revisiones periódicas de aplicaciones autorizadas.
– **Eliminar aplicaciones no utilizadas**: Realizar limpiezas regulares de aplicaciones con acceso a datos sensibles.
– **Formación**: Concienciar a los usuarios sobre los riesgos de aceptar permisos sin verificar la legitimidad de la aplicación.
– **Implementar políticas de acceso condicional**: Restringir el acceso a aplicaciones y recursos en función de la ubicación, el dispositivo y el riesgo.
Además, herramientas como Microsoft Cloud App Security (MCAS), Sentinel y soluciones de CASB pueden facilitar la detección temprana y la respuesta automatizada ante actividades sospechosas.
#### 6. Opinión de Expertos
Expertos en ciberseguridad como Alex Weinert (Director de Identidad en Microsoft) advierten que “la gestión de consentimiento es ahora tan crítica como la gestión de contraseñas”. El uso de autenticación multifactor es importante, pero insuficiente si se comprometen los flujos de OAuth. Desde Kaspersky, se destaca la importancia de combinar controles técnicos con una vigilancia activa sobre las aplicaciones que operan en el entorno cloud.
#### 7. Implicaciones para Empresas y Usuarios
La proliferación de ataques ConsentFix pone de manifiesto la necesidad de revisar las políticas de gobernanza en la nube, especialmente ante los requisitos de cumplimiento de normativas como GDPR y NIS2. Un incidente de este tipo no solo expone datos sensibles, sino que puede derivar en sanciones millonarias por incumplimiento de obligaciones de protección y respuesta temprana ante brechas.
Para los usuarios, la recomendación es clara: nunca aceptar permisos de aplicaciones desconocidas o no verificadas, incluso si parecen provenir de fuentes legítimas.
#### 8. Conclusiones
ConsentFix representa una evolución en los ataques contra infraestructuras cloud, donde la ingeniería social se combina con el abuso de flujos legítimos para obtener acceso persistente y difícil de revocar. La protección efectiva requiere una combinación de controles técnicos, formación continua y una monitorización proactiva de la actividad en la nube.
(Fuente: www.kaspersky.com)
