← Volver al blog Ciberseguridad

Apps y extensiones con permisos OAuth: cómo auditar quién tiene acceso a tu Google Workspace o Microsoft 365

4 min de lectura

Hoy, 14 de septiembre de 2026, salieron dos noticias que hablan del mismo hueco. BleepingComputer anunció un webinar sobre cómo las apps OAuth maliciosas terminan en brechas de Google Workspace. Y The Hacker News reportó una extensión de navegador para Twitch que filtró los tokens OAuth de cerca de 31,000 usuarios.

Las dos tienen el mismo hilo: un clic en Permitir que alguien de tu oficina dio hace meses y nadie volvió a revisar. La contraseña ni siquiera entra en la historia.

~31,000 usuarios con tokens OAuth filtrados por una sola extensión de navegador
2 noticias el mismo día, 14 de septiembre de 2026, sobre el mismo riesgo

Qué es un permiso OAuth y por qué no lo ves

La llave que no caduca Un token OAuth deja entrar a una app a tu correo o tus archivos sin pedir contraseña cada vez. Si nadie lo revoca, sigue abierto.

OAuth es el mecanismo detrás de Iniciar sesión con Google o Conectar con Microsoft. La app pide permisos (leer tu correo, ver tus archivos de Drive, publicar en Teams), el usuario dice que sí, y la app recibe un token. Piénsalo como una copia de la llave: abre la puerta sola.

Eso es lo peligroso. Cambiar la contraseña no cierra esa puerta. Activar MFA tampoco. La única forma de cerrarla es revocar el permiso.

En nuestra experiencia, la primera vez que abrimos la lista de apps conectadas en el tenant de una pyme aparecen decenas de las que el dueño no sabía nada. Un convertidor de PDF que instaló la de recepción, un asistente de reuniones que probó el gerente de ventas, un plugin de firmas de correo de un proveedor que ya no está.

Dónde ver quién tiene acceso

Las dos plataformas guardan esa lista, solo que la esconden un poco.

PlataformaDónde está la listaQué revisar
Google WorkspaceConsola de administración › Seguridad › Controles de API › Gestionar el acceso de apps de tercerosApps con alcance a Gmail, Drive o Calendar y cuántos usuarios las autorizaron
Microsoft 365Entra ID › Aplicaciones empresariales, y en cada usuario › AplicacionesPermisos como Mail.Read o Files.ReadWrite y apps con nombres genéricos
Cualquiera de las dosExtensiones instaladas en Chrome y Edge (informe del navegador administrado)Extensiones con acceso a todos los sitios o al portapapeles

Anota tres cosas de cada app: quién la autorizó, qué permisos tiene y cuándo se usó por última vez. Si nadie sabe para qué sirve, ya tienes tu respuesta.

Cómo cortar el acceso sin tirar la operación

Primero revocar, luego restringir Quita lo que sobra hoy y cambia la regla para que mañana nada entre sin revisión.

Revocar es un botón. En Google, desde la misma pantalla de apps de terceros marcas la app como bloqueada y se invalidan los tokens de todos. En Microsoft, en la aplicación empresarial eliminas el consentimiento de usuario o borras la app completa.

Lo que sí cambia el juego es restringir el consentimiento. En Google puedes decidir que solo las apps aprobadas por el administrador lleguen a datos sensibles. En Entra ID, en la configuración de consentimiento de usuario, eliges que los empleados no puedan autorizar apps por su cuenta y que la solicitud te llegue a ti. Así el clic en Permitir deja de ser una decisión solitaria del de contabilidad.

Extensiones del navegador: la puerta lateral

Lista de permitidas, no de prohibidas Una política de extensiones desde Google Admin o Intune deja pasar solo lo aprobado. Lo demás ni se instala.

El caso de la extensión de Twitch lo dice todo. No atacó a Google ni a Microsoft. Atacó al navegador donde el usuario ya estaba dentro. Una extensión con permiso para leer todas las páginas puede copiar tokens, cookies y formularios.

Chrome y Edge aceptan una política de extensiones desde la consola de administración de Google o desde Intune: lista de permitidas y todo lo demás bloqueado. Es una tarde de trabajo y, en nuestra opinión, es de las medidas con mejor relación entre esfuerzo y resultado.

Señales de que algo ya entró

Lo que delata a una app intrusa Reenvíos que nadie creó, permisos de escritura que sobran e inicios de sesión desde donde no tienes gente.
  • Reglas de reenvío de correo que nadie creó.
  • Una app con permisos de escritura en Drive o SharePoint que solo debería leer.
  • Inicios de sesión de una app desde un país donde no tienes gente.
  • Un usuario con cinco apps que hacen lo mismo.

Este control complementa lo que ya vimos sobre phishing con passkeys en Microsoft 365 y sobre falsos técnicos que piden acceso remoto. Aquello protege la entrada. Esto revisa quién ya tiene copia de la llave.

Técnico de ProcessBi revisando accesos del tenant
Cuéntanos tu caso: respondemos el mismo día hábil Foto: Santeri Viinamäki · CC BY-SA 4.0 · Wikimedia Commons

¿Y en tu empresa?

Si nunca has abierto esa lista, hazlo esta semana. Es media hora y casi siempre sale algo.

En ProcessBi la revisión del tenant forma parte de la póliza: apps conectadas, extensiones, reglas de reenvío y consentimiento, con un reporte de qué quitamos y por qué. Sin humo, con evidencia.

Pide tu revisión de accesos — respondemos el mismo día hábil.

Tu ruta

Seguridad y tecnología para pymes

10 de 33
  1. Ransomware ✓ Leído Estás aquí 2 min
  2. IA para pymes ✓ Leído Estás aquí 2 min
  3. Sitio web rápido ✓ Leído Estás aquí 1 min
  4. Sistemas a la medida ✓ Leído Estás aquí 1 min
  5. Falsos técnicos ✓ Leído Estás aquí 3 min
  6. Respaldos que restauran ✓ Leído Estás aquí 4 min
  7. Blindar M365 ✓ Leído Estás aquí 4 min
  8. Parchar sin tirar RDP ✓ Leído Estás aquí 3 min
  9. Adiós Windows 10 ✓ Leído Estás aquí 3 min
  10. Auditar accesos ✓ Leído Estás aquí 4 min
  11. Fraude del CEO ✓ Leído Estás aquí 4 min
  12. Licencias Office ✓ Leído Estás aquí 3 min
  13. Qué parchar hoy ✓ Leído Estás aquí 4 min
  14. Permisos a agentes IA ✓ Leído Estás aquí 3 min
  15. Parchar VMware ✓ Leído Estás aquí 4 min
  16. Excel no copia ✓ Leído Estás aquí 4 min
  17. Revisar WooCommerce ✓ Leído Estás aquí 4 min
  18. Fin de Office 2021 ✓ Leído Estás aquí 3 min
  19. Revisar hosting ✓ Leído Estás aquí 4 min
  20. Controlar IA en PCs ✓ Leído Estás aquí 4 min
  21. Falla ScreenConnect ✓ Leído Estás aquí 3 min
  22. Server 2022 vence ✓ Leído Estás aquí 3 min
  23. Cámaras expuestas ✓ Leído Estás aquí 3 min
  24. Revisar Issabel ✓ Leído Estás aquí 4 min
  25. Confianza de dominio ✓ Leído Estás aquí 4 min
  26. Adiós Publisher ✓ Leído Estás aquí 3 min
  27. Pasar a 25H2 ✓ Leído Estás aquí 4 min
  28. Scripts de terceros ✓ Leído Estás aquí 3 min
  29. Redes blindadas ✓ Leído Estás aquí 4 min
  30. Auditar licencias ✓ Leído Estás aquí 4 min
  31. Falla Check Point ✓ Leído Estás aquí 4 min
  32. Cobrar sin efectivo ✓ Leído Estás aquí 3 min
  33. IA que hackea sola ✓ Leído Estás aquí 3 min
  34. Diagnóstico gratis
Siguiente Deepfakes y fraude del CEO en México: cómo proteger a tu empresa de estafas con voz e imagen clonadas