El phishing de código de dispositivo es un método que abusa de los préstamos de autorización de dispositivos OAuth 2.0 para robar tokens de acceso. Esta amenaza se ha convertido de una técnica de equipo rojo limitada a una amenaza a escala industrial en solo seis meses. Según los informes de Microsoft, en abril de 2026 se detectan entre 10 y 15 nuevas campañas cada 24 horas. Barracuda ha registrado 7 millones de ataques en cuatro semanas.
El phishing de código de dispositivo supera todos los métodos de MFA, incluyendo las paskeys. Esto se debe a que el ataque ocurre en un punto donde el usuario ya ha iniciado sesión en su cuenta de Microsoft. El usuario copia un código corto, ingresa a la página oficial de inicio de sesión de dispositivos de Microsoft, selecciona su cuenta y presiona el botón 'permitir'. Esto completa el ataque.
El phishing de código de dispositivo no es solo una amenaza para Microsoft. Los préstamos de autorización de dispositivos OAuth 2.0 son un estándar multiplataforma, y cualquier aplicación que implemente este estándar puede ser un objetivo potencial. GitHub, AWS y otras aplicaciones también admiten flujos de código de dispositivo.
