Una nueva técnica de suplantación en OAuth compromete la detección de amenazas en Microsoft Entra

Investigadores de ciberseguridad han puesto al descubierto un método de evasión que permite a los atacantes validar credenciales en la nube sin dejar rastro del nombre de la aplicación en los registros de auditoría.
20 de julio, 2026
Digital inside_suplantación_ OAuth_Microsoft

Proofpoint ha detectado una nueva técnica de evasión en campañas a gran escala contra Microsoft Entra, la plataforma orientada a la gestión de identidades y accesos en la nube. La investigación realizada confirma que diversos grupos de atacantes están abusando de la suplantación de identificadores de cliente de OAuth con el objetivo de eludir las defensas tradicionales basadas en la supervisión de aplicaciones.

Aprovechando el comportamiento habitual del servicio de autenticación de la plataforma de Microsoft, los atacantes suplantan identificadores de cliente de OAuth para ocultar el nombre de la aplicación en los registros de seguridad. Al utilizar estos códigos falsificados en lugar de aplicaciones registradas legítimas, las entradas del registro quedan sin una aplicación asociada, lo que priva a los equipos de ciberseguridad de uno de los indicadores principales para correlacionar actividades sospechosas.

A través de este procedimiento, este método permite validar credenciales y comprobar el estado de las cuentas sin completar un inicio de sesión. De este modo, los ciberdelincuentes consiguen verificar la validez de las contraseñas, deducir su vigencia o comprobar si existen políticas de acceso condicional y autenticación multifactor activadas en la cuenta de destino, permaneciendo invisibles a las herramientas habituales de monitorización.

La rápida expansión de esta metodología ha quedado demostrada tras el análisis del volumen de tráfico malicioso. En concreto, dos campañas independientes han afectado a millones de usuarios empleando infraestructuras de AWS y Cloudflare. La primera de ellas, denominada UNK_PyReq2323, utilizó más de 700.000 identificadores suplantados desde Amazon Web Services para dirigir sus acciones contra más de un millón de cuentas repartidas en casi 4.000 organizaciones. Por su parte, la campaña UNK_OutFlareAZ demostró una mayor sofisticación al generar 3,7 millones de identificadores aleatorios y únicos a través de Cloudflare, alcanzando a más de dos millones de usuarios.

A pesar de utilizar herramientas, infraestructuras y procesos de generación de identificadores completamente distintos, la adopción simultánea y no coordinada de este recurso refleja una evolución del cibercrimen hacia tácticas de reconocimiento mucho más sigilosas. La eliminación del nombre de la aplicación dificulta la identificación temprana de los intentos de validación de credenciales que anteriormente resultaban sencillos de detectar.

Para hacer frente a esta amenaza, se aconseja revisar los registros con campos de aplicación vacíos y actualizar las reglas de los sistemas SIEM. Los responsables de tecnología deben supervisar los eventos de inicio de sesión en Microsoft Entra que carezcan de identificador o presenten este campo sin contenido, ajustar los motores de correlación para que identifiquen patrones distribuidos independientemente de la aplicación y analizar de forma minuciosa los códigos de error AADSTS, los cuales permiten revelar intentos de verificación de credenciales incluso cuando la sesión no ha llegado a completarse.