Solicitud falsa de consentimiento OAuth junto a un teléfono, un escudo de seguridad, una llave y una app sospechosa
← México
México

Phishing de consentimiento OAuth: revoca la app antes de cambiar tu contraseña

La respuesta corta

El phishing de consentimiento OAuth intenta convencerte de que autorices una app maliciosa dentro de una pantalla real de Google, Microsoft u otro proveedor. La app no necesita conocer tu contraseña si tú le concedes permisos para leer correo, acceder a archivos o usar otros datos de la cuenta.

Si presionaste Permitir, revoca primero el acceso de la app. Después cambia tu contraseña, cierra las demás sesiones y revisa la actividad de la cuenta. Cambiar la contraseña sigue siendo importante, pero por sí solo puede no invalidar el token OAuth que recibió la app.

El Centro de Denuncias de Delitos en Internet del FBI advirtió el 1 de septiembre de 2026 sobre campañas observadas desde finales de 2025. Los mensajes se hacen pasar por funcionarios, periodistas, figuras públicas, servicios para compartir archivos u organizadores de eventos. Consulta el aviso del FBI.

Cómo funciona la estafa

  1. Recibes un correo o mensaje inesperado para revisar un archivo, aceptar una invitación, confirmar tu identidad o entrar a un servicio.
  2. El enlace abre una ruta que puede incluir un dominio parecido, un acortador o incluso parte de un servicio legítimo.
  3. Aparece una pantalla auténtica de Google o Microsoft. Esa pantalla confirma quién gestiona el inicio de sesión, no que la app de terceros sea confiable.
  4. La app pide permisos. Puede solicitar acceso al correo, Drive, OneDrive, contactos, calendario o datos del perfil.
  5. Al elegir Permitir, el proveedor entrega un token con los permisos aceptados.
  6. El acceso puede continuar hasta que el permiso se revoque o el token expire.

OAuth es un sistema legítimo para autorizar aplicaciones. El engaño está en la historia que te lleva a aprobar una app que no esperabas o permisos que no corresponden a la tarea.

Una pantalla real no vuelve confiable a la app

Microsoft explica que este fraude aprovecha la plataforma legítima de identidad para mostrar la solicitud. Por eso conviene revisar el nombre del editor, la dirección asociada y, sobre todo, la lista de permisos. La guía de Microsoft sobre phishing de consentimiento insiste en comparar lo que pide la app con lo que supuestamente vas a hacer.

Un candado HTTPS, un logotipo conocido o tu nombre bien escrito no responden la pregunta decisiva: ¿por qué esta app necesita ese nivel de acceso para esta solicitud?

No instales una app desde el enlace de un mensaje

La CONDUSEF alertó el 8 de septiembre de 2026 que los enlaces enviados por SMS, correo electrónico, WhatsApp, redes sociales y otros servicios de mensajería pueden llevar a sitios o aplicaciones no seguras que buscan obtener información personal o financiera. Recomienda evitar el enlace, descargar aplicaciones solo desde el App Store o Google Play, verificar que el desarrollador sea el de la institución y confirmar cualquier solicitud por un canal oficial que abras tú mismo. Esta alerta trata sobre la instalación de aplicaciones y no confirma una campaña específica de phishing OAuth en México, pero sirve como control previo cuando un mensaje intenta llevarte a una app o pantalla de permisos. Consulta la alerta de la CONDUSEF.

Permiso solicitadoPor qué debes detenerte
Leer, enviar, editar o borrar correoRevisar un documento no suele requerir control del buzón completo.
Leer o modificar todos tus archivosUn solo archivo compartido no debería necesitar acceso a toda la nube.
Contactos o calendarioLa autorización debe tener una relación clara con la tarea.
Administración de usuarios o de la organizaciónIniciar sesión no equivale a administrar una cuenta o empresa.
Editor o sitio que no coincide con el mensajeUna diferencia es razón para verificar por otro canal.

Antes de presionar Permitir

También puedes revisar un enlace sin abrirlo antes de llegar a la pantalla de autorización.

Qué hacer según lo que ocurrió

Abriste el enlace, pero no iniciaste sesión ni autorizaste nada

Cierra la página. Entra a tu cuenta desde la app oficial o escribiendo la dirección en el navegador. Revisa apps conectadas, sesiones, dispositivos y cambios de seguridad. Guarda el mensaje y la dirección como evidencia.

Escribiste una contraseña o un código

Cambia la contraseña desde el sitio real del proveedor. Cierra las demás sesiones, comprueba el correo y teléfono de recuperación, revisa los métodos de verificación y cambia cualquier otra cuenta donde reutilizaste esa contraseña. Si es una cuenta laboral, avisa de inmediato al equipo de seguridad o sistemas.

Presionaste Permitir

Revoca primero la app. Luego cambia la contraseña, cierra sesiones, revisa métodos de recuperación y busca cambios en el correo, los archivos y el calendario. Revocar corta el acceso delegado. Cambiar la contraseña protege la cuenta si también entregaste tus credenciales.

Google

Abre tu Cuenta de Google desde una dirección que hayas escrito tú. En la sección de conexiones con apps de terceros, selecciona la app y entra a Ver detalles. Después elige Quitar acceso. Si la conexión usa Iniciar sesión con Google, el control puede aparecer como Dejar de usar Iniciar sesión con Google. Google explica cómo gestionar estas conexiones.

Quitar el acceso evita que la app siga consultando tu cuenta. No garantiza que el desarrollador borre datos que ya hubiera copiado.

Microsoft

En una cuenta de trabajo o escuela, abre Mis aplicaciones de Microsoft, selecciona la app desconocida, entra a Administrar la aplicación y elige Revocar permisos cuando tú autorizaste el acceso. Si el permiso lo concedió un administrador, pide al equipo de sistemas que revise la app en Microsoft Entra ID.

En una cuenta personal, escribe account.microsoft.com, inicia sesión y abre Privacidad > Información general > Otras opciones de privacidad > Aplicaciones y servicios > Aplicaciones y servicios que pueden acceder a tus datos. Selecciona la app y quita los permisos. Microsoft documenta esa ruta en sus instrucciones para desconectar aplicaciones de una cuenta personal.

Apple

La lista de Iniciar sesión con Apple controla otro tipo de conexión. En iPhone o iPad, abre Configuración > tu nombre > Iniciar sesión con Apple, elige la app o el desarrollador y toca Eliminar. Apple explica el procedimiento. Esto no revoca permisos de Google o Microsoft.

Después de revocar el acceso

Revisa inicios de sesión, dispositivos, direcciones de recuperación, passkeys y aplicaciones de autenticación. En el correo, busca reglas de reenvío, filtros, mensajes enviados, eliminados y delegados que no reconozcas. Comprueba también archivos compartidos, calendarios y contactos.

Si el incidente afectó una cuenta de trabajo, informa a la organización. Conserva capturas, horarios, nombre de la app, permisos solicitados y el enlace original. En México, la Guardia Nacional ofrece orientación sobre ciberdelitos en el 088 y la SSPC mantiene su plataforma oficial CiberReportes. Si hubo un movimiento financiero, llama al banco desde su app, tarjeta o sitio oficial y presenta la denuncia correspondiente.

Lo que pasóPrimera acciónDespués
Solo abriste el enlaceCierra la página y entra al proveedor directamenteRevisa sesiones y apps conectadas
Escribiste contraseña o códigoCambia la contraseña desde el sitio realCierra sesiones y revisa recuperación
Presionaste PermitirRevoca la app o el consentimientoCambia la contraseña y revisa actividad
Descargaste una app o archivoDeja de usar lo descargadoPide una revisión del dispositivo

Por qué la conexión OAuth de Rampart es distinta

OAuth no es una señal de fraude por sí sola. Cuando conectas Gmail u Outlook a Rampart, Google o Microsoft presentan su propia pantalla oficial. Rampart no te pide la contraseña de esas cuentas. Antes de aceptar, confirma que la pantalla nombre a Rampart y que el acceso corresponda a la protección de correo.

Rampart usa acceso de solo lectura. Revisa señales de phishing en remitentes, dominios, enlaces, archivos adjuntos y texto del mensaje. El contenido del correo se procesa temporalmente para el análisis de riesgo y después se descarta. Rampart no puede enviar, borrar ni modificar tus correos.

Rampart aprobó la evaluación Cloud Application Security Assessment (CASA) Tier 2 para sus integraciones de correo. CASA Tier 2 es una evaluación verificada en laboratorio de los requisitos aplicables a la app, su infraestructura y, cuando corresponde, el almacenamiento de datos. La App Defense Alliance describe los niveles de garantía. Es una prueba relevante sobre la seguridad de la integración, pero no sustituye la lectura de cada pantalla de permisos.

Rampart no examina autorizaciones OAuth de otras apps, no revoca tokens ni administra tu cuenta de Google o Microsoft. Puede ayudar a señalar el SMS o correo riesgoso que intenta llevarte a esa autorización.

Preguntas frecuentes

¿El phishing OAuth roba mi contraseña?

No necesariamente. El proveedor puede autenticarte de forma legítima y entregar a la app el token y los permisos que aceptaste. Aun así, revisa tus credenciales porque una campaña puede combinar una autorización maliciosa con una página falsa.

¿Cambiar la contraseña elimina una app maliciosa?

No siempre. Un token delegado puede seguir activo después del cambio. Revoca la app, cambia la contraseña y revisa sesiones, recuperación y actividad.

¿La verificación en dos pasos lo impide?

Ayuda contra muchos robos de contraseña, pero no impide que una persona autorice una app después de iniciar sesión correctamente. La revisión de permisos y la revocación siguen siendo necesarias.

¿Una app con editor verificado es segura?

No es una garantía. Compara el editor, la tarea, el dominio y los permisos. Si la solicitud llegó sin aviso, verifica por otro canal antes de aceptar.

También puedes leer

Fuentes