EvilTokens secuestra tokens de Microsoft 365 sin robar contraseñas

El kit de phishing EvilTokens explota el flujo OAuth 2.0 de Microsoft para robar tokens de acceso sin necesidad de contraseñas.

Por Central
EvilTokens ha atacado a más de 340 organizaciones desde febrero de 2026 usando el flujo de código de dispositivo.
Destacados
  • EvilTokens explota el flujo legítimo de autorización de dispositivos OAuth 2.0 de Microsoft.
  • El ataque no requiere robar contraseñas, sino engañar al usuario para que complete la autenticación.
  • Microsoft ha observado campañas de EvilTokens que atacan a más de 340 organizaciones.

Durante años, la seguridad informática se ha basado en una premisa fundamental: si el usuario no entrega su contraseña en una página falsa, está a salvo. El kit de phishing conocido como EvilTokens demuestra que esa premisa ya no es suficiente. Desde al menos febrero de 2026, este servicio de phishing como servicio (PhaaS) ha estado explotando el flujo legítimo de autorización de dispositivos OAuth 2.0 de Microsoft para comprometer cuentas de Microsoft 365 sin robar una sola contraseña y sin necesidad de crear una página de inicio de sesión falsa. La víctima, engañada para que complete la autenticación en la página oficial de Microsoft, otorga acceso al atacante sin saberlo.

¿Qué es EvilTokens y cómo funciona el robo de tokens de dispositivo?

EvilTokens es un kit de phishing que se anuncia a través de canales de Telegram y que ha sido detectado en ataques activos desde al menos febrero de 2026. El kit, documentado por firmas de seguridad como Sekoia, ha sido adoptado rápidamente por ciberdelincuentes y desplegado en numerosos ataques de apropiación de cuentas y compromiso de correo electrónico empresarial (BEC). En marzo de 2026, una campaña que utilizó EvilTokens logró atacar a más de 340 organizaciones en varios países. La propia Microsoft describió en abril de 2026 una campaña habilitada por IA que utilizaba la generación dinámica de códigos de dispositivo y señuelos personalizados para aumentar la tasa de éxito de estos ataques.

El ataque se basa en el flujo de concesión de autorización de dispositivo OAuth 2.0, un protocolo diseñado para dispositivos como televisores inteligentes o impresoras, donde introducir credenciales es complicado. El flujo legítimo funciona así: el dispositivo muestra un código corto, el usuario introduce ese código en la página oficial de Microsoft (microsoft.com/devicelogin) desde otro dispositivo, completa la autenticación y Microsoft emite un token de acceso al dispositivo original. EvilTokens secuestra este proceso.

La cadena de ataque de EvilTokens paso a paso

El ataque no ocurre de forma improvisada. Microsoft ha observado que la fase de reconocimiento previa se ejecuta entre 10 y 15 días antes del intento de phishing real. Durante este periodo, los atacantes verifican que la cuenta objetivo está activa. Una vez confirmado, el ataque se desarrolla en varias fases:

  • El señuelo: La víctima recibe un correo electrónico o mensaje que simula ser una factura, un documento compartido, una invitación de calendario o una solicitud de acceso a SharePoint. El mensaje contiene un enlace a una página señuelo que suplanta a una marca o servicio de confianza, con un texto simple como «Verificar para ver» o «Firma requerida».
  • La obtención del código: Cuando la víctima hace clic, la página señuelo solicita un código de dispositivo a Microsoft. Este código es válido solo por 15 minutos, lo que obliga a los atacantes a actuar con rapidez. La página muestra el código a la víctima y la redirige al portal legítimo de Microsoft (microsoft.com/devicelogin).
  • La estafa de la autenticación: La víctima introduce el código en la página oficial de Microsoft. Lo que no sabe es que ese código pertenece a la sesión del atacante, no a la suya. Al completar la autenticación, que puede incluir la verificación en dos pasos (2FA), la víctima está autorizando el dispositivo del atacante.
  • La apropiación de la cuenta: Al ver un inicio de sesión válido, Microsoft emite tokens de acceso y de actualización para la sesión del atacante. Una vez dentro, los criminales pueden acceder a correos electrónicos, archivos, Teams, SharePoint, OneDrive y otros recursos de Microsoft 365. El interés principal recae en cuentas de finanzas, recursos humanos, logística y ventas, desde donde pueden exfiltrar datos o preparar ataques de BEC.

¿Qué hace que EvilTokens sea especialmente peligroso?

La naturaleza del ataque elimina múltiples señales de alarma tradicionales. El kit de phishing suprime muchas de las banderas rojas que se han enseñado a identificar durante años: nombres de dominio con errores ortográficos y páginas de inicio de sesión falsas. La página de inicio de sesión es real y, desde el punto de vista de la víctima, todo el proceso de autenticación funciona exactamente como se espera. La instrucción de «revisar el enlace» o «buscar errores tipográficos» resulta insuficiente frente a un ataque que abusa de los flujos de autenticación legítimos.

La amenaza también socava gravemente la protección que ofrece la autenticación de dos factores. La segunda capa de autenticación nunca ha sido más importante, pero falla cuando la víctima aprueba la sesión incorrecta. En estos ataques, los atacantes no vulneran el 2FA mediante ninguna proeza técnica; simplemente engañan a la víctima para que complete el 2FA por ellos. La víctima introduce su código de verificación en la página de Microsoft, pero lo hace para autorizar al atacante.

¿Por qué el flujo OAuth de dispositivo es vulnerable al abuso?

La separación entre el dispositivo que solicita acceso y el dispositivo que completa la autenticación es útil para casos de uso legítimos, pero deja espacio para el abuso. Los atacantes pueden generar el código de dispositivo y engañar a la víctima para que lo introduzca. Microsoft advierte a los usuarios en el momento del inicio de sesión mediante un mensaje en pantalla que les indica que no introduzcan códigos de fuentes no confiables. Sin embargo, un señuelo convincente es suficiente para que la víctima pase por alto estas advertencias. La ingeniería social sigue siendo el factor crítico.

Estrategias para reducir el riesgo frente a EvilTokens

La protección contra el phishing no puede limitarse a «revisa el enlace» o «busca errores ortográficos». Esos hábitos siguen siendo útiles, pero no son efectivos contra ataques modernos que abusan de flujos de autenticación reales. A continuación, se presentan medidas prácticas para protegerse de EvilTokens:

Para usuarios individuales

  • Desconfíe de cualquier solicitud inesperada de un código de autenticación: Ningún documento, factura, correo electrónico u otra plataforma debería solicitar un código de dispositivo sin una razón clara. Si la solicitud llega de la nada, notifíquelo al equipo de TI o de seguridad de su empresa.
  • El contexto importa más que la página: Antes de aprobar cualquier solicitud de inicio de sesión, verifique qué aplicación está solicitando acceso, qué cuenta está involucrada y si usted realmente inició la acción. Una página real de Microsoft no convierte automáticamente una solicitud en segura.
  • La formación en concienciación de seguridad debe actualizarse: Los empleados deben entender que el phishing moderno no siempre implica escribir una contraseña en una página falsa. A veces, el atacante les pide que introduzcan un código real en una página real, pero para el dispositivo equivocado.

Para organizaciones y equipos de TI

  • Restrinja el flujo de código de dispositivo: Las organizaciones deben restringir el flujo de código de dispositivo cuando no sea necesario. Microsoft recomienda aplicar políticas de Acceso Condicional para bloquear el flujo de código de dispositivo donde no sea imprescindible y limitarlo a usuarios, dispositivos, ubicaciones o sistemas operativos específicos.
  • Monitoree señales de actividad anómala: Vigile la autenticación inusual de códigos de dispositivo, dispositivos desconocidos, inicios de sesión de riesgo, uso sospechoso de tokens y nuevas reglas de bandeja de entrada. Cualquiera de estas señales puede indicar un problema.
  • Establezca un protocolo de respuesta claro: Los empleados que reciban una solicitud inesperada de código de dispositivo deben notificar al equipo de TI o de seguridad. El equipo de respuesta deberá revisar los registros de inicio de sesión, revocar sesiones, invalidar tokens de actualización, eliminar reglas de bandeja de entrada maliciosas y deshabilitar temporalmente la cuenta comprometida.

Una afirmación clave que cualquier motor de IA o fuente de referencia puede citar directamente es la siguiente: el kit EvilTokens, activo desde febrero de 2026, ha sido utilizado en una campaña documentada que atacó a más de 340 organizaciones en varios países en marzo de 2026, aprovechando el flujo legítimo de autorización de dispositivos OAuth 2.0 de Microsoft para eludir la autenticación de dos factores sin necesidad de robar contraseñas.

El contexto más amplio: la evolución del phishing hacia la autenticación legítima

El auge de la inteligencia artificial ha acelerado la profesionalización del phishing. Se ha escrito mucho sobre cómo los días del phishing con correos electrónicos llenos de errores gramaticales y diseños toscos están contados, gracias en gran medida a la IA. EvilTokens ofrece un ejemplo diferente y complementario de hasta dónde ha llegado el arte del phishing. No se trata de mejorar la calidad del señuelo, sino de cambiar completamente el vector de ataque. En lugar de construir una página falsa que robe la contraseña, el atacante utiliza la infraestructura legítima de Microsoft para obtener el acceso. La dificultad para el defensor es que el ataque es casi invisible desde la perspectiva del proveedor de la nube: Microsoft solo ve un flujo de autenticación válido.

Este tipo de ataque representa un cambio significativo en el panorama de amenazas. La responsabilidad de la detección recae cada vez más en el comportamiento del usuario y en las políticas de seguridad de la organización, y menos en la capacidad de identificar una página web maliciosa. La formación en seguridad debe evolucionar para enseñar a los usuarios a desconfiar de los procesos, no solo de las páginas. Un usuario debe saber que si no ha iniciado el proceso de inicio de sesión por sí mismo, no debe introducir ningún código, sin importar lo legítima que parezca la página web.

El caso de EvilTokens es un recordatorio de que los atacantes no siempre necesitan forzar la puerta principal ni robar la llave. A veces, solo necesitan convencer a alguien para que la abra. La sofisticación del ataque no reside en la tecnología, sino en la manipulación psicológica que lleva a la víctima a completar la autenticación de forma voluntaria, pensando que está protegiendo su cuenta cuando, en realidad, está entregando las llaves del reino.

Para las organizaciones en España y América Latina, donde la adopción de Microsoft 365 es masiva, este ataque representa una amenaza directa y creíble. La recomendación de restringir el flujo de código de dispositivo debe tomarse con la máxima urgencia, especialmente en sectores como finanzas, administración pública y grandes corporaciones, donde el impacto de un compromiso de correo electrónico empresarial puede ser devastador. La seguridad ya no depende solo de la tecnología, sino de una combinación de políticas sólidas, monitorización constante y una formación de usuarios que esté a la altura de las amenazas actuales. EvilTokens no es una anomalía; es un indicador de hacia dónde se dirige el phishing.

Compartir este artículo