Qué pasó (en corto)

El FBI advierte sobre un tipo de estafa llamada OAuth consent phishing (phishing de consentimiento / permisos): no te roban la contraseña en una página falsa; te engañan para que apruebes una app que pide leer y escribir tu correo. Después, el atacante sigue dentro aunque cambies la contraseña y aunque tengas verificación en dos pasos — porque el acceso va por un “permiso” (token), no por tu clave.
Medios que resumen la alerta federal (6 sep 2026) explican que el IC3 lleva seguimiento de campañas de este estilo y que el truco suele llegar por mensaje o correo pidiendo “revisar un documento”, “verificar identidad” o similar. Al hacer clic, aparece la pantalla real de Google o Microsoft pidiendo permisos: si pulsas Aceptar, la app maliciosa queda autorizada.
Por qué te importa (aunque no seas “informático”)
Muchas personas confan en la receta antigua: “me hackearon → cambio la contraseña”. Aquí esa receta falla. El permiso de la app sigue vivo hasta que lo revocas a mano en la cuenta.
Si usas Gmail, Outlook o Microsoft 365 en el trabajo o en la vida personal, esto te toca: es exactamente el tipo de pantalla de “¿Permitir que esta app acceda a tu correo? que a veces aceptamos con prisa.
Cómo se ve el engaño (señales)
- 1. Te piden abrir un enlace para ver un documento, artculo o “verificación”.
- 2. Aparece una pantalla de permisos de Google o Microsoft (parece legítima porque lo es).
- 3. La app tiene un nombre raro, genérico o que no reconoces (“Doc Viewer Pro”, “Secure Mail Sync”, etc.).
- 4. Pide permisos amplios: leer correo, enviar correo, ver archivos.
- 5. Hay urgencia (“hoy”, “en 1 hora”, “tu jefe lo necesita”).
Regla Toval Tech Hub: si no pediste tú conectar esa app, Cancela. Entra después a tu portal oficial (no al link del mensaje) y verifica.
Qué hacer hoy (checklist de 5 minutos)
1. Revisar apps conectadas Google
- 1. Entra a tu Cuenta de Google apps vinculadas / acceso de terceros (sigue la guía oficial de Google).
- 2. Quita cualquier app que no reconozcas o que no uses.
- 3. Si sospechas compromiso: cambia contrasea y revoca apps; reporta en IC3.
2. Revisar apps conectadas Microsoft
- 1. Entra a la privacidad / aplicaciones de tu cuenta Microsoft (myaccount.microsoft.com → privacidad o “Apps y servicios”).
- 2. Revoca acceso a apps desconocidas.
- 3. En empresas: avisa a IT; a veces solo un admin debe aprobar apps de terceros.
3. Si ya aceptaste algo raro
- Revoca la app antes o además de cambiar la contraseña.
- Revisa correo enviado / reglas de reenvío automáticas.
- Activa o confirma 2FA con una app autenticadora (Microsoft/Google Authenticator).
- Reporta en www.ic3.gov.
Contexto extra (para no asustar de más)
OAuth en sí no es el enemigo: es el sistema normal con el que Zoom, calendarios o CRMs piden acceso sin pedirte la contrasea. El problema es autorizar una app que no es quien dice ser. El FBI/IC3 también ha publicado alertas en 2026 sobre kits de phishing que secuestran tokens de Microsoft 365 (por ejemplo Kali365), en la misma familia de ataques: acceso persistente sin “romper” tu MFA a la vista.
Conclusión
Noticia útil, no solo alarma: antes de Aceptar permisos, lee el nombre de la app; revisa apps conectadas; y si algo falló, revoca el permiso, no solo cambies la clave. En Toval Tech Hub seguiremos bajando estas alertas a pasos claros para profesionales que usan correo y nube a diario.
— Toval Tech Hub
Referencias y fuentes
- 1. Hoodline (6 sep 2026) — resumen de la alerta del FBI sobre OAuth consent phishing y por qué resetear la contraseña no basta:
https://hoodline.com/2026/09/fbi-warns-a-password-reset-won-t-save-your-hacked-email-in-new-scam/
- 2. FBI / IC3 — PSA (21 may 2026) sobre Kali365 (PhaaS que captura tokens OAuth de Microsoft 365 y evita MFA tradicional):
https://www.ic3.gov/PSA/2026/PSA260521
- 3. Google Account Help — cómo revisar y quitar acceso de apps de terceros:
https://support.google.com/accounts/answer/13533235
- 4. Internet Crime Complaint Center — reportar incidentes:
https://www.ic3.gov/
- 5. Toval Tech Hub — guía relacionada de phishing en el blog:
Phishing: cómo detectar el correo o mensaje sospechoso antes de caer
También te puede interesar
- Phishing: cómo detectar un correo sospechoso
- Contraseñas seguras sin complicaciones
- Privacidad celular en 10 minutos

2 thoughts on “Cyber News: Cambiar la contraseña ya no basta — el FBI alerta sobre phishing de “permisos” (OAuth)”