La respuesta corta
El phishing de consentimiento OAuth intenta convencerte de que autorices una app maliciosa dentro de una pantalla real de Google, Microsoft u otro proveedor. La app no necesita conocer tu contraseña si tú le concedes permisos para leer correo, acceder a archivos o usar otros datos de la cuenta.
Si presionaste Permitir, revoca primero el acceso de la app. Después cambia tu contraseña, cierra las demás sesiones y revisa la actividad de la cuenta. Cambiar la contraseña sigue siendo importante, pero por sí solo puede no invalidar el token OAuth que recibió la app.
El Centro de Denuncias de Delitos en Internet del FBI advirtió el 1 de septiembre de 2026 sobre campañas observadas desde finales de 2025. Los mensajes se hacen pasar por funcionarios, periodistas, figuras públicas, servicios para compartir archivos u organizadores de eventos. Consulta el aviso del FBI.
Cómo funciona la estafa
- Recibes un correo o mensaje inesperado para revisar un archivo, aceptar una invitación, confirmar tu identidad o entrar a un servicio.
- El enlace abre una ruta que puede incluir un dominio parecido, un acortador o incluso parte de un servicio legítimo.
- Aparece una pantalla auténtica de Google o Microsoft. Esa pantalla confirma quién gestiona el inicio de sesión, no que la app de terceros sea confiable.
- La app pide permisos. Puede solicitar acceso al correo, Drive, OneDrive, contactos, calendario o datos del perfil.
- Al elegir Permitir, el proveedor entrega un token con los permisos aceptados.
- El acceso puede continuar hasta que el permiso se revoque o el token expire.
OAuth es un sistema legítimo para autorizar aplicaciones. El engaño está en la historia que te lleva a aprobar una app que no esperabas o permisos que no corresponden a la tarea.
Una pantalla real no vuelve confiable a la app
Microsoft explica que este fraude aprovecha la plataforma legítima de identidad para mostrar la solicitud. Por eso conviene revisar el nombre del editor, la dirección asociada y, sobre todo, la lista de permisos. La guía de Microsoft sobre phishing de consentimiento insiste en comparar lo que pide la app con lo que supuestamente vas a hacer.
Un candado HTTPS, un logotipo conocido o tu nombre bien escrito no responden la pregunta decisiva: ¿por qué esta app necesita ese nivel de acceso para esta solicitud?
No instales una app desde el enlace de un mensaje
La CONDUSEF alertó el 8 de septiembre de 2026 que los enlaces enviados por SMS, correo electrónico, WhatsApp, redes sociales y otros servicios de mensajería pueden llevar a sitios o aplicaciones no seguras que buscan obtener información personal o financiera. Recomienda evitar el enlace, descargar aplicaciones solo desde el App Store o Google Play, verificar que el desarrollador sea el de la institución y confirmar cualquier solicitud por un canal oficial que abras tú mismo. Esta alerta trata sobre la instalación de aplicaciones y no confirma una campaña específica de phishing OAuth en México, pero sirve como control previo cuando un mensaje intenta llevarte a una app o pantalla de permisos. Consulta la alerta de la CONDUSEF.
| Permiso solicitado | Por qué debes detenerte |
|---|---|
| Leer, enviar, editar o borrar correo | Revisar un documento no suele requerir control del buzón completo. |
| Leer o modificar todos tus archivos | Un solo archivo compartido no debería necesitar acceso a toda la nube. |
| Contactos o calendario | La autorización debe tener una relación clara con la tarea. |
| Administración de usuarios o de la organización | Iniciar sesión no equivale a administrar una cuenta o empresa. |
| Editor o sitio que no coincide con el mensaje | Una diferencia es razón para verificar por otro canal. |
Antes de presionar Permitir
- Confirma si esperabas el documento, evento o solicitud.
- Verifica al remitente mediante un teléfono o conversación que ya conoces. No respondas al mismo mensaje para comprobarlo.
- Escribe tú la dirección de Google, Microsoft o la organización y busca la solicitud dentro del servicio.
- Lee todos los permisos. Una tarea pequeña debe pedir un acceso limitado.
- Si es una cuenta de trabajo, consulta al equipo de sistemas antes de aprobar una app nueva.
También puedes revisar un enlace sin abrirlo antes de llegar a la pantalla de autorización.
Qué hacer según lo que ocurrió
Abriste el enlace, pero no iniciaste sesión ni autorizaste nada
Cierra la página. Entra a tu cuenta desde la app oficial o escribiendo la dirección en el navegador. Revisa apps conectadas, sesiones, dispositivos y cambios de seguridad. Guarda el mensaje y la dirección como evidencia.
Escribiste una contraseña o un código
Cambia la contraseña desde el sitio real del proveedor. Cierra las demás sesiones, comprueba el correo y teléfono de recuperación, revisa los métodos de verificación y cambia cualquier otra cuenta donde reutilizaste esa contraseña. Si es una cuenta laboral, avisa de inmediato al equipo de seguridad o sistemas.
Presionaste Permitir
Revoca primero la app. Luego cambia la contraseña, cierra sesiones, revisa métodos de recuperación y busca cambios en el correo, los archivos y el calendario. Revocar corta el acceso delegado. Cambiar la contraseña protege la cuenta si también entregaste tus credenciales.
Abre tu Cuenta de Google desde una dirección que hayas escrito tú. En la sección de conexiones con apps de terceros, selecciona la app y entra a Ver detalles. Después elige Quitar acceso. Si la conexión usa Iniciar sesión con Google, el control puede aparecer como Dejar de usar Iniciar sesión con Google. Google explica cómo gestionar estas conexiones.
Quitar el acceso evita que la app siga consultando tu cuenta. No garantiza que el desarrollador borre datos que ya hubiera copiado.
Microsoft
En una cuenta de trabajo o escuela, abre Mis aplicaciones de Microsoft, selecciona la app desconocida, entra a Administrar la aplicación y elige Revocar permisos cuando tú autorizaste el acceso. Si el permiso lo concedió un administrador, pide al equipo de sistemas que revise la app en Microsoft Entra ID.
En una cuenta personal, escribe account.microsoft.com, inicia sesión y abre Privacidad > Información general > Otras opciones de privacidad > Aplicaciones y servicios > Aplicaciones y servicios que pueden acceder a tus datos. Selecciona la app y quita los permisos. Microsoft documenta esa ruta en sus instrucciones para desconectar aplicaciones de una cuenta personal.
Apple
La lista de Iniciar sesión con Apple controla otro tipo de conexión. En iPhone o iPad, abre Configuración > tu nombre > Iniciar sesión con Apple, elige la app o el desarrollador y toca Eliminar. Apple explica el procedimiento. Esto no revoca permisos de Google o Microsoft.
Después de revocar el acceso
Revisa inicios de sesión, dispositivos, direcciones de recuperación, passkeys y aplicaciones de autenticación. En el correo, busca reglas de reenvío, filtros, mensajes enviados, eliminados y delegados que no reconozcas. Comprueba también archivos compartidos, calendarios y contactos.
Si el incidente afectó una cuenta de trabajo, informa a la organización. Conserva capturas, horarios, nombre de la app, permisos solicitados y el enlace original. En México, la Guardia Nacional ofrece orientación sobre ciberdelitos en el 088 y la SSPC mantiene su plataforma oficial CiberReportes. Si hubo un movimiento financiero, llama al banco desde su app, tarjeta o sitio oficial y presenta la denuncia correspondiente.
| Lo que pasó | Primera acción | Después |
|---|---|---|
| Solo abriste el enlace | Cierra la página y entra al proveedor directamente | Revisa sesiones y apps conectadas |
| Escribiste contraseña o código | Cambia la contraseña desde el sitio real | Cierra sesiones y revisa recuperación |
| Presionaste Permitir | Revoca la app o el consentimiento | Cambia la contraseña y revisa actividad |
| Descargaste una app o archivo | Deja de usar lo descargado | Pide una revisión del dispositivo |
Por qué la conexión OAuth de Rampart es distinta
OAuth no es una señal de fraude por sí sola. Cuando conectas Gmail u Outlook a Rampart, Google o Microsoft presentan su propia pantalla oficial. Rampart no te pide la contraseña de esas cuentas. Antes de aceptar, confirma que la pantalla nombre a Rampart y que el acceso corresponda a la protección de correo.
Rampart usa acceso de solo lectura. Revisa señales de phishing en remitentes, dominios, enlaces, archivos adjuntos y texto del mensaje. El contenido del correo se procesa temporalmente para el análisis de riesgo y después se descarta. Rampart no puede enviar, borrar ni modificar tus correos.
Rampart aprobó la evaluación Cloud Application Security Assessment (CASA) Tier 2 para sus integraciones de correo. CASA Tier 2 es una evaluación verificada en laboratorio de los requisitos aplicables a la app, su infraestructura y, cuando corresponde, el almacenamiento de datos. La App Defense Alliance describe los niveles de garantía. Es una prueba relevante sobre la seguridad de la integración, pero no sustituye la lectura de cada pantalla de permisos.
Rampart no examina autorizaciones OAuth de otras apps, no revoca tokens ni administra tu cuenta de Google o Microsoft. Puede ayudar a señalar el SMS o correo riesgoso que intenta llevarte a esa autorización.
Preguntas frecuentes
¿El phishing OAuth roba mi contraseña?
No necesariamente. El proveedor puede autenticarte de forma legítima y entregar a la app el token y los permisos que aceptaste. Aun así, revisa tus credenciales porque una campaña puede combinar una autorización maliciosa con una página falsa.
¿Cambiar la contraseña elimina una app maliciosa?
No siempre. Un token delegado puede seguir activo después del cambio. Revoca la app, cambia la contraseña y revisa sesiones, recuperación y actividad.
¿La verificación en dos pasos lo impide?
Ayuda contra muchos robos de contraseña, pero no impide que una persona autorice una app después de iniciar sesión correctamente. La revisión de permisos y la revocación siguen siendo necesarias.
¿Una app con editor verificado es segura?
No es una garantía. Compara el editor, la tarea, el dominio y los permisos. Si la solicitud llegó sin aviso, verifica por otro canal antes de aceptar.
También puedes leer
- Cómo revisar un enlace sin abrirlo
- Spear phishing: cuando una estafa parece demasiado real
- Qué hacer si abriste un enlace falso de banco
- ¿Es seguro conectar tu correo a Rampart?
Fuentes
- FBI IC3, Malicious Cyber Actors Gain Access to Victim Accounts Through Consent Phishing, 1 de septiembre de 2026: https://www.ic3.gov/PSA/2026/PSA260901
- Microsoft Entra ID, Protegerse contra el phishing de consentimiento, actualizada el 8 de enero de 2025: https://learn.microsoft.com/es-es/entra/identity/enterprise-apps/protect-against-consent-phishing
- Google Account Help, Gestionar las conexiones entre tu Cuenta de Google y aplicaciones de terceros, consultada el 10 de septiembre de 2026: https://support.google.com/accounts/answer/13533235?hl=es-419
- Microsoft Support, Edit or revoke application permissions in the My Apps portal, consultada el 10 de septiembre de 2026: https://support.microsoft.com/en-au/account-billing/edit-or-revoke-application-permissions-in-the-my-apps-portal-169be2b4-ee26-4338-aea8-d19bb2f329ee
- Apple Support, Administrar tus apps con Iniciar sesión con Apple, publicada el 19 de diciembre de 2025: https://support.apple.com/es-mx/102571
- Guardia Nacional CERT-MX, En caso de ser víctima de algún ciberdelito, llama al 088, 29 de enero de 2026: https://www.gob.mx/gncertmx/articulos/en-caso-de-ser-victima-de-algun-ciberdelito-llama-al-088-atencion-ciudadana
- SSPC, CiberReportes, consultada el 10 de septiembre de 2026: https://reportecibernetico.sspc.gob.mx/
- App Defense Alliance, CASA assurance levels, actualizada el 27 de junio de 2026: https://appdefensealliance.dev/casa/casa-tiering
- CONDUSEF, ¡ALERTA! No descargues aplicaciones desde enlaces que recibas por mensajes SMS o correos electrónicos, 8 de septiembre de 2026: https://www.gob.mx/condusef/prensa/alerta-no-descargues-aplicaciones-desde-enlaces-que-recibas-por-mensajes-sms-o-correos-electronicos