# Microsoft desmantela EvilTokens, un servicio de phishing con código de dispositivo vinculado a unos 12.000 buzones

> Microsoft y sus socios desmantelaron EvilTokens, un kit de phishing vinculado a unos 12.000 buzones. Cómo el phishing con código de dispositivo roba una cuenta sin contraseña.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/es/news/device-code-phishing-eviltokens

La Digital Crimes Unit de Microsoft, junto con Coinbase, Cloudflare, OpenAI y otros socios, desmanteló EvilTokens, un servicio de phishing por suscripción que, según Microsoft, comprometió más de 12.000 buzones de correo en más de 10.000 organizaciones de todo el mundo [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Vendido en Telegram por 1.500 dólares iniciales más 500 dólares al mes, el servicio se basaba en el phishing con código de dispositivo, una técnica que roba una sesión activa e iniciada en lugar de una contraseña y que también puede dirigirse contra cuentas de Apple y Google [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

## Contexto

Microsoft explica que la técnica abusa de un método de inicio de sesión legítimo llamado flujo de código de dispositivo de OAuth, pensado para dispositivos sin teclado ni navegador propiamente dichos, como un televisor inteligente o una impresora de oficina: el dispositivo muestra un código corto y una dirección web, una persona escribe el código en su teléfono u ordenador portátil y el dispositivo inicia sesión sin que nunca se introduzca una contraseña en él [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

## Hallazgos

Los atacantes vuelven ese mismo flujo contra las personas. El análisis de Microsoft describe una página de phishing que, en cuanto se abre, solicita discretamente un código de dispositivo nuevo y real al propio servicio de identidad de Microsoft y lo muestra junto a un botón «Continuar con Microsoft» [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Al escribir el código en la auténtica página de inicio de sesión de microsoft.com, tal como indica la página del atacante, se aprueba el dispositivo del atacante, no el de la víctima. El software del atacante comprueba cada pocos segundos, durante un máximo de 15 minutos, si esto ha ocurrido, y EvilTokens copiaba el código directamente al portapapeles para agilizarlo [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Una vez aprobado, el atacante recibe una sesión válida e iniciada, sin robar ninguna contraseña ni instalar ningún software, y la autenticación multifactor queda esquivada porque, desde el punto de vista de la cuenta, se aprobó legítimamente un código de dispositivo real [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

EvilTokens apareció por primera vez en febrero de 2026 y, según Microsoft, llegó a ser una de las plataformas de phishing como servicio más utilizadas al ofrecer 44 plantillas de correos y páginas de phishing, infraestructura automatizada en servicios como Vercel y Cloudflare Workers y un bot de Telegram para la atención al cliente; Microsoft sigue al operador como Storm-2992 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Una vez comprometido un buzón, Microsoft afirma que sus funciones de IA revisaban el buzón robado, seleccionaban los mensajes sobre pagos, trazaban quién dependía de quién y redactaban mensajes de seguimiento que suplantaban a un contacto de confianza para hacer pasar un pago fraudulento, según informó The Hacker News [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html).

En cumplimiento de una orden judicial del Tribunal de Distrito de Estados Unidos para el Distrito Este de Virginia, Microsoft afirma que se incautó de unos 50 sitios web vinculados al servicio y desactivó más de 150 más, en colaboración con Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, la Shadowserver Foundation y Health-ISAC [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Coinbase rastreó aproximadamente 1,1 millones de dólares en pagos en criptomonedas al servicio a lo largo de más de 1.000 depósitos, y la Policía Metropolitana de Londres detuvo a dos hombres, de 32 y 38 años, en relación con la gestión del sitio [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). La cobertura de TechSpot añade que las víctimas se concentraban en Estados Unidos, Canadá, el Reino Unido, Australia, India y Francia, y que el golpe fue especialmente duro para distribuidores, constructoras, bancos, universidades y hospitales [[3]](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html).

## Implicaciones para los usuarios de Mac

La exposición directa afecta a cualquier persona que use una cuenta de Microsoft, del trabajo o personal, y que se haya encontrado con una de estas páginas de phishing, muy probablemente a través de un correo sobre un documento que firmar, una contraseña que caduca o una propuesta comercial. La técnica en sí no es exclusiva de Microsoft: Google, Apple y otros servicios ofrecen su propia versión del inicio de sesión mediante un código introducido en otro dispositivo, y la misma maniobra de ingeniería social funciona contra todos ellos. Usar un Mac no protege en este caso, porque el ataque se dirige contra una cuenta en la nube, no contra el propio ordenador.

> Vea con qué se conectan realmente ahora mismo las apps y el navegador de un Mac. Pruebe FireAI gratis durante 17 días y vea cada conexión, app por app. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Recomendaciones

1. No introduzca nunca un código de inicio de sesión salvo que haya iniciado usted mismo ese inicio de sesión, momentos antes, en el dispositivo que tiene en la mano; un código que llega después de pulsar un enlace de un correo o un chat es la propia estafa.
2. Desconfíe de cualquier página que empuje a «iniciar sesión en otro dispositivo» o a «continuar con Microsoft/Google» justo después de pulsar un enlace, sobre todo si procede de un correo no solicitado sobre facturas, firma de documentos o caducidad de contraseñas.
3. Vaya más despacio cuando haya urgencia: las plantillas de EvilTokens se apoyaban en plazos como una contraseña que caduca, un contrato que firmar o un pago atrasado.
4. Revise periódicamente las sesiones y los dispositivos activos en los ajustes de la cuenta de Microsoft, Google o Apple, y cierre la sesión de todo lo que no reconozca.
5. Cuando esté disponible, use una llave de seguridad física en lugar de un código o una aprobación desde una app, ya que comprueba la dirección real del sitio web en lugar de un código copiado a mano.

## Relevancia para FireAI

El phishing con código de dispositivo no consiste principalmente en una app dañina que se conecta desde un Mac. Ocurre mediante las propias acciones de una persona en una página de inicio de sesión real y legítima de Microsoft o Google, y la toma de control de la cuenta se produce en los servidores de esa empresa, no en el equipo que se está usando. FireAI no puede ver lo que ocurre dentro de los sistemas de identidad de Microsoft o Google, no puede saber si un código se obtuvo mediante phishing o es legítimo, y no puede revocar una sesión o un token robados de una cuenta; esa parte solo pueden hacerla los propios ajustes de seguridad del proveedor de la cuenta y la vigilancia de cada persona.

Donde FireAI todavía puede ayudar, de forma modesta: sus [listas de inteligencia de amenazas](https://hisnlabs.com/es/docs/threat-intelligence-feeds) pueden bloquear un dominio de phishing conocido si se llega a él a través de un enlace, e [Investigar una conexión](https://hisnlabs.com/es/docs/investigate-a-connection) o el [mapa mundial](https://hisnlabs.com/es/docs/world-map) pueden ayudar a advertir que un navegador contacta de repente con un servidor desconocido. Es una capa adicional útil, no la solución; la defensa real contra esta estafa es negarse a introducir un código que no se ha solicitado.

> Mientras refuerza la seguridad de sus cuentas, eche un vistazo a lo que se comunica discretamente con internet en un Mac: pruebe FireAI gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitaciones

Las informaciones sobre las fechas de las detenciones varían: la cobertura vinculada a Microsoft sitúa las detenciones de Londres entre el 11 y el 18 de septiembre, por lo que la fecha exacta no está confirmada [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). Los aproximadamente 12.000 buzones comprometidos corresponden todos a ataques de EvilTokens contra cuentas de Microsoft en concreto; ninguna de las fuentes documenta un caso confirmado de phishing con código de dispositivo contra una cuenta de Apple o Google a través de este servicio concreto, por lo que ese riesgo se describe aquí como una propiedad de la técnica en general, no como algo de lo que este desmantelamiento haya encontrado pruebas [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

Pruebe [FireAI, de HisnLabs](https://hisnlabs.com/es/download) gratis durante 17 días.

## Sources

- [Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)
- [The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)
- [TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html)
