El pasado 1 de septiembre, el FBI publicó una alerta que rompe una de las certezas más asentadas de la ciberseguridad doméstica: eso de «si sospechas que te han hackeado, cambia la contraseña». La alerta, catalogada como I-090126-PSA, describe una técnica de phishing de consentimiento OAuth que el FBI lleva rastreando desde finales de 2025 y que se dirige específicamente contra personas de perfil público, sus familiares y sus círculos cercanos.

Las soluciones habituales que ya no funcionan

Vayamos al fondo técnico, porque merece la pena entenderlo bien. OAuth es el protocolo que usamos, sin pensarlo, cada vez que pulsamos «continuar con Google» o le damos permiso a una app de calendario para leer nuestro correo. En lugar de entregar nuestra contraseña a esa app, le concedemos un token de acceso con unos permisos concretos. Es una solución elegante y, durante años, más segura que compartir credenciales a diestro y siniestro. El problema es que esa elegancia también funciona perfectamente si quien pide el permiso es un atacante.

Según ha recogido CyberScoop, los atacantes llevan meses suplantando a funcionarios del gobierno, periodistas y otras figuras públicas para engañar a sus objetivos y hacer que autoricen aplicaciones maliciosas que aparentan ser servicios legítimos de Microsoft o Google, presentadas como una solicitud para revisar un borrador de artículo o documento. La víctima recibe un mensaje —muchas veces por una app de mensajería comercial, no solo por correo—, hace clic, aterriza en una pantalla de inicio de sesión totalmente real, y concede acceso a una aplicación registrada de forma legítima ante el proveedor. No hay credenciales robadas, no hay ventana de login falsa, no hay nada que un usuario entrenado en detectar phishing clásico esté buscando.

El peligro de los permisos de acceso

Ahí está la trampa. La propia definición del FBI lo resume bien: es un enfoque engañoso y sofisticado para acceder a cuentas sin necesidad de contraseña, capaz de sortear tanto las claves como la autenticación multifactor. El usuario no comete ningún error visible; simplemente autoriza algo que parece razonable. Y una vez concedido ese permiso, el token de acceso de la aplicación funciona de forma independiente a la contraseña y permanece válido hasta que se revoca explícitamente, algo que la mayoría de la gente ni siquiera sabe que puede —o debe— hacer desde la configuración de seguridad de su cuenta.

De la identidad al consentimiento

He visto reaccionar a más de un cliente con la misma cara de sorpresa cuando les explico esto. Llevamos una década insistiendo en contraseñas robustas y en activar el doble factor, y de repente resulta que ninguna de esas dos cosas frena este ataque. No es que el consejo estuviera mal, es que apunta a una puerta que ya no es la que están forzando. El objetivo se ha desplazado de las credenciales a la capa de identidad y consentimiento, que en la mayoría de organizaciones —y en prácticamente todos los usuarios particulares— sigue siendo terreno sin vigilar.

Lo que más me preocupa como profesional del sector es el perfil de las víctimas. No hablamos de una campaña de ransomware indiscriminada buscando rescates rápidos. El patrón de selección de objetivos —personas prominentes, sus familiares y allegados— encaja más con recopilación de inteligencia sostenida en el tiempo que con un fraude económico puntual. Acceso persistente a correo y archivos privados de alguien con influencia, mantenido durante meses sin que nadie lo note, tiene un valor que va mucho más allá de vaciar una cuenta bancaria. Es vigilancia encubierta con apariencia de trámite administrativo.

Los peligros de los permisos corporativos

Para las empresas, la lectura tiene que ir más allá de «avisar a los directivos». Cualquier organización que use Google Workspace o Microsoft 365 debería revisar ya qué aplicaciones de terceros tienen permisos concedidos por sus empleados, y limitar quién puede autorizar nuevas apps sin pasar por TI. Es una tarea aburrida, poco vistosa, que nunca aparece en el comité de dirección con la urgencia que merece —hasta que el problema ya ha ocurrido.

El FBI recomienda extremar la precaución ante mensajes de números o cuentas desconocidas, verificar de forma independiente la identidad de quien escribe y conceder autorización únicamente a aplicaciones de confianza. Consejos correctos, aunque insuficientes por sí solos: exigen que el usuario mantenga la guardia alta en el momento exacto en que menos lo espera, precisamente cuando cree estar haciendo algo tan trivial como revisar un documento.

¿El fin de la seguridad basada en contraseñas?

Si algo deja claro este aviso es que la defensa basada solo en contraseñas y MFA ha llegado a su techo. El siguiente frente de batalla es la gestión de identidad y de permisos concedidos, y todavía tratamos ese terreno como un trámite menor. Cuanto antes lo entendamos como lo que realmente es —una superficie de ataque activa—, antes dejaremos de fiarnos de un botón «cambiar contraseña» que, en 2026, ya no protege gran cosa.