Было когда-то что-то похожее...
Мне тогда посоветовали добавить в заголовок запросов строчку, которая маскирует обращение по API, типа он "прикидывается, что это не АПИ а браузер"
Включается отдельной константой у меня в программе, так:
Если (ПрикинутьсяБраузером = 1) И (Константа.ПрикБраузЧерезAPI = 1) Тогда
WinHttp.SetRequestHeader("User-Agent", "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36 Edg/91.0.864.59");
КонецЕсли;
Тогда это помогло, и сейчас тоже - по API с этой строкой заголовка успешно авторизуется и токен получает...
Похоже, все-таки что-то не в порядке в их "консерватории"