Glosario
Concesión de consentimiento ilícita
Técnica de phishing en la que se engaña a la víctima para que autorice la aplicación OAuth de un atacante, que luego accede a sus datos con un token.
Una concesión de consentimiento ilícita (phishing de consentimiento) engaña a un usuario para que pulse «Permitir» en una aplicación OAuth controlada por el atacante, por ejemplo un falso «visor de PDF». La aplicación recibe un token para los scopes OAuth solicitados, como el acceso completo a Gmail, y puede usarlo sin la contraseña. El token sobrevive a un restablecimiento de contraseña hasta que se revoca.
En Google Workspace, la concesión es el evento authorize del registro de tokens OAuth, y su uso aparece como eventos activity. MITRE: T1528.