Noticias de seguridad e inteligencia artificial

Desmantelamiento de phishing con código de dispositivo · Por FireAI Security & Research Team · Publicado

Microsoft desmantela EvilTokens, un servicio de phishing con código de dispositivo vinculado a unas 12,000 bandejas de entrada

Microsoft y sus socios desmantelaron EvilTokens, un kit de phishing ligado a unas 12,000 bandejas hackeadas. Cómo el phishing con código de dispositivo roba una cuenta sin contraseña.

A padlock and key icon and the FireAI detective mascot, next to the words “EvilTokens: no password needed to hijack you.”

La Digital Crimes Unit de Microsoft, junto con Coinbase, Cloudflare, OpenAI y otros socios, desmanteló EvilTokens, un servicio de phishing por suscripción que, según Microsoft, comprometió más de 12,000 bandejas de entrada de correo en más de 10,000 organizaciones de todo el mundo [1]. Vendido en Telegram por 1,500 dólares iniciales más 500 dólares al mes, el servicio se basaba en el phishing con código de dispositivo, una técnica que roba una sesión activa y ya iniciada en lugar de una contraseña, y que también puede dirigirse contra cuentas de Apple y Google [1].

Contexto

Microsoft explica que la técnica abusa de un método legítimo de inicio de sesión llamado flujo de código de dispositivo de OAuth, pensado para dispositivos prácticamente sin teclado ni navegador, como una smart TV o una impresora de oficina: el dispositivo muestra un código corto y una dirección web, una persona escribe el código en su celular o su laptop, y el dispositivo inicia sesión sin que se escriba nunca una contraseña en él [1].

Hallazgos

Los atacantes usan ese mismo flujo contra las personas. El análisis de Microsoft describe una página de phishing que, en cuanto se abre, solicita discretamente un código de dispositivo nuevo y real al propio servicio de identidad de Microsoft, y lo muestra junto a un botón de "Continuar con Microsoft" [1]. Al escribir el código en la página de inicio de sesión auténtica de microsoft.com, como indica la página del atacante, se aprueba el dispositivo del atacante, no el de la víctima. El software del atacante comprueba cada pocos segundos, durante un máximo de 15 minutos, si esto ya ocurrió, y EvilTokens copiaba el código directamente al portapapeles para acelerarlo [1]. Una vez aprobado, el atacante recibe una sesión válida e iniciada, sin robar ninguna contraseña ni instalar software, y la autenticación multifactor queda esquivada porque, desde el punto de vista de la cuenta, se aprobó legítimamente un código de dispositivo real [1].

EvilTokens apareció en febrero de 2026 y, según Microsoft, se convirtió en una de las plataformas de phishing como servicio más usadas al ofrecer 44 plantillas de correos y páginas de phishing, infraestructura automatizada en servicios como Vercel y Cloudflare Workers, y un bot de Telegram para atención al cliente; Microsoft identifica al operador como Storm-2992 [1]. Una vez comprometido un buzón, Microsoft dice que las funciones de IA del servicio revisaban la bandeja robada, seleccionaban los mensajes sobre pagos, trazaban quién le reportaba a quién y redactaban mensajes de seguimiento que se hacían pasar por un contacto de confianza para sacar adelante un pago fraudulento, según informó The Hacker News [2].

En cumplimiento de una orden judicial del Tribunal de Distrito de Estados Unidos para el Distrito Este de Virginia, Microsoft dice que incautó unos 50 sitios web vinculados al servicio y desactivó más de 150 adicionales, en colaboración con Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, la Shadowserver Foundation y Health-ISAC [1]. Coinbase rastreó alrededor de 1.1 millones de dólares en pagos con criptomonedas al servicio en más de 1,000 depósitos, y la Policía Metropolitana de Londres detuvo a dos hombres, de 32 y 38 años, en relación con la operación del sitio [2]. La cobertura de TechSpot añade que las víctimas se concentraban en Estados Unidos, Canadá, el Reino Unido, Australia, India y Francia, y que el golpe fue especialmente duro para distribuidores, constructoras, bancos, universidades y hospitales [3].

Implicaciones para usuarios de Mac

La exposición directa afecta a cualquier persona que use una cuenta de Microsoft, de trabajo o personal, y que se haya topado con una de estas páginas de phishing, muy probablemente a través de un correo sobre un documento por firmar, una contraseña a punto de vencer o una propuesta de negocio. La técnica en sí no es exclusiva de Microsoft: Google, Apple y otros servicios ofrecen su propia versión de iniciar sesión escribiendo un código en otro dispositivo, y la misma maniobra de ingeniería social funciona contra cualquiera de ellos. Usar una Mac no protege aquí, porque el ataque apunta a una cuenta en la nube, no a la computadora.

Recomendaciones

  1. Nunca escribas un código de inicio de sesión a menos que tú mismo hayas iniciado ese proceso, momentos antes, en el dispositivo que tienes en la mano; un código que aparece después de hacer clic en un enlace de un correo o un chat es la estafa en sí.
  2. Desconfía de cualquier página que te empuje a "iniciar sesión en otro dispositivo" o a "continuar con Microsoft/Google" justo después de hacer clic en un enlace, sobre todo si viene de un correo no solicitado sobre facturas, firma de documentos o vencimiento de contraseñas.
  3. Tómate tu tiempo ante la urgencia: las plantillas de EvilTokens se apoyaban en plazos como una contraseña por vencer, un contrato por firmar o un pago atrasado.
  4. Revisa periódicamente las sesiones y los dispositivos activos en la configuración de tu cuenta de Microsoft, Google o Apple, y cierra la sesión de cualquiera que no reconozcas.
  5. Cuando esté disponible, usa una llave de seguridad física en lugar de un código o una aprobación desde una app, ya que comprueba la dirección real del sitio web y no un código copiado a mano.

Relevancia para FireAI

El phishing con código de dispositivo no consiste principalmente en una app maliciosa que se conecta desde una Mac. Ocurre mediante las propias acciones de una persona en una página de inicio de sesión real y legítima de Microsoft o Google, y la toma de control de la cuenta sucede en los servidores de esa empresa, no en el equipo que se usa. FireAI no puede ver lo que ocurre dentro de los sistemas de identidad de Microsoft o Google, no puede saber si un código se obtuvo con phishing o es legítimo y no puede revocar una sesión o un token robados de una cuenta; esa parte solo la pueden cubrir la configuración de seguridad del proveedor de la cuenta y la atención de cada persona.

Donde FireAI todavía puede ayudar, de forma modesta: sus fuentes de inteligencia de amenazas pueden bloquear un dominio de phishing conocido si se llega a él por un enlace, e Investigar una conexión o el Mapa mundial pueden ayudar a notar que un navegador se conecta de pronto a un servidor desconocido. Es una capa adicional útil, no la solución; la verdadera defensa contra esta estafa es negarse a escribir un código que no se solicitó.

Limitaciones

Los reportes sobre las fechas de las detenciones varían: la cobertura vinculada a Microsoft sitúa las detenciones de Londres entre el 11 y el 18 de septiembre, así que la fecha exacta no está confirmada [2]. Las cerca de 12,000 bandejas comprometidas están vinculadas a EvilTokens y a ataques contra cuentas de Microsoft en concreto; ninguna de las fuentes documenta un caso confirmado de phishing con código de dispositivo contra una cuenta de Apple o Google a través de este servicio, por lo que ese riesgo se describe aquí como una propiedad de la técnica en general, no como algo de lo que este desmantelamiento haya encontrado pruebas [1].

Prueba FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing
  2. The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises
  3. TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud