{"id":66956,"date":"2026-08-26T06:41:00","date_gmt":"2026-08-26T06:41:00","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=66956"},"modified":"2026-08-26T06:41:00","modified_gmt":"2026-08-26T06:41:00","slug":"evil-tokens-phishing-microsoft-365-66956","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/evil-tokens-phishing-microsoft-365-66956\/","title":{"rendered":"EvilTokens secuestra tokens de Microsoft 365 sin robar contrase\u00f1as"},"content":{"rendered":"<p>Durante a\u00f1os, la seguridad inform\u00e1tica se ha basado en una premisa fundamental: si el usuario no entrega su contrase\u00f1a en una p\u00e1gina falsa, est\u00e1 a salvo. El kit de phishing conocido como EvilTokens demuestra que esa premisa ya no es suficiente. Desde al menos febrero de 2026, este servicio de phishing como servicio (PhaaS) ha estado explotando el flujo leg\u00edtimo de autorizaci\u00f3n de dispositivos OAuth 2.0 de <a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a> para comprometer cuentas de Microsoft 365 sin robar una sola contrase\u00f1a y sin necesidad de crear una p\u00e1gina de inicio de sesi\u00f3n falsa. La v\u00edctima, enga\u00f1ada para que complete la autenticaci\u00f3n en la p\u00e1gina oficial de Microsoft, otorga acceso al atacante sin saberlo.<\/p>\n<h2>\u00bfQu\u00e9 es EvilTokens y c\u00f3mo funciona el robo de tokens de dispositivo?<\/h2>\n<p>EvilTokens es un kit de phishing que se anuncia a trav\u00e9s de canales de Telegram y que ha sido detectado en ataques activos desde al menos febrero de 2026. El kit, documentado por firmas de seguridad como Sekoia, ha sido adoptado r\u00e1pidamente por ciberdelincuentes y desplegado en numerosos ataques de apropiaci\u00f3n de cuentas y compromiso de correo electr\u00f3nico empresarial (BEC). En marzo de 2026, una campa\u00f1a que utiliz\u00f3 EvilTokens logr\u00f3 atacar a m\u00e1s de 340 organizaciones en varios pa\u00edses. La propia Microsoft describi\u00f3 en abril de 2026 una campa\u00f1a habilitada por IA que utilizaba la generaci\u00f3n din\u00e1mica de c\u00f3digos de dispositivo y se\u00f1uelos personalizados para aumentar la tasa de \u00e9xito de estos ataques.<\/p>\n<p>El ataque se basa en el flujo de concesi\u00f3n de autorizaci\u00f3n de dispositivo OAuth 2.0, un protocolo dise\u00f1ado para dispositivos como televisores inteligentes o impresoras, donde introducir credenciales es complicado. El flujo leg\u00edtimo funciona as\u00ed: el dispositivo muestra un c\u00f3digo corto, el usuario introduce ese c\u00f3digo en la p\u00e1gina oficial de Microsoft (microsoft.com\/devicelogin) desde otro dispositivo, completa la autenticaci\u00f3n y Microsoft emite un token de acceso al dispositivo original. EvilTokens secuestra este proceso.<\/p>\n<h3>La cadena de ataque de EvilTokens paso a paso<\/h3>\n<p>El ataque no ocurre de forma improvisada. Microsoft ha observado que la fase de reconocimiento previa se ejecuta entre 10 y 15 d\u00edas antes del intento de phishing real. Durante este periodo, los atacantes verifican que la cuenta objetivo est\u00e1 activa. Una vez confirmado, el ataque se desarrolla en varias fases:<\/p>\n<ul>\n<li><strong>El se\u00f1uelo:<\/strong> La v\u00edctima recibe un correo electr\u00f3nico o mensaje que simula ser una factura, un documento compartido, una invitaci\u00f3n de calendario o una solicitud de acceso a SharePoint. El mensaje contiene un enlace a una p\u00e1gina se\u00f1uelo que suplanta a una marca o servicio de confianza, con un texto simple como \u00abVerificar para ver\u00bb o \u00abFirma requerida\u00bb.<\/li>\n<li><strong>La obtenci\u00f3n del c\u00f3digo:<\/strong> Cuando la v\u00edctima hace clic, la p\u00e1gina se\u00f1uelo solicita un c\u00f3digo de dispositivo a Microsoft. Este c\u00f3digo es v\u00e1lido solo por 15 minutos, lo que obliga a los atacantes a actuar con rapidez. La p\u00e1gina muestra el c\u00f3digo a la v\u00edctima y la redirige al portal leg\u00edtimo de Microsoft (microsoft.com\/devicelogin).<\/li>\n<li><strong>La estafa de la autenticaci\u00f3n:<\/strong> La v\u00edctima introduce el c\u00f3digo en la p\u00e1gina oficial de Microsoft. Lo que no sabe es que ese c\u00f3digo pertenece a la sesi\u00f3n del atacante, no a la suya. Al completar la autenticaci\u00f3n, que puede incluir la verificaci\u00f3n en dos pasos (2FA), la v\u00edctima est\u00e1 autorizando el dispositivo del atacante.<\/li>\n<li><strong>La apropiaci\u00f3n de la cuenta:<\/strong> Al ver un inicio de sesi\u00f3n v\u00e1lido, Microsoft emite tokens de acceso y de actualizaci\u00f3n para la sesi\u00f3n del atacante. Una vez dentro, los criminales pueden acceder a correos electr\u00f3nicos, archivos, Teams, SharePoint, OneDrive y otros recursos de Microsoft 365. El inter\u00e9s principal recae en cuentas de finanzas, recursos humanos, log\u00edstica y ventas, desde donde pueden exfiltrar datos o preparar ataques de BEC.<\/li>\n<\/ul>\n<h2>\u00bfQu\u00e9 hace que EvilTokens sea especialmente peligroso?<\/h2>\n<p>La naturaleza del ataque elimina m\u00faltiples se\u00f1ales de alarma tradicionales. El kit de phishing suprime muchas de las banderas rojas que se han ense\u00f1ado a identificar durante a\u00f1os: nombres de dominio con errores ortogr\u00e1ficos y p\u00e1ginas de inicio de sesi\u00f3n falsas. La p\u00e1gina de inicio de sesi\u00f3n es real y, desde el punto de vista de la v\u00edctima, todo el proceso de autenticaci\u00f3n funciona exactamente como se espera. La instrucci\u00f3n de \u00abrevisar el enlace\u00bb o \u00abbuscar errores tipogr\u00e1ficos\u00bb resulta insuficiente frente a un ataque que abusa de los flujos de autenticaci\u00f3n leg\u00edtimos.<\/p>\n<p>La amenaza tambi\u00e9n socava gravemente la protecci\u00f3n que ofrece la autenticaci\u00f3n de dos factores. La segunda capa de autenticaci\u00f3n nunca ha sido m\u00e1s importante, pero falla cuando la v\u00edctima aprueba la sesi\u00f3n incorrecta. En estos ataques, los atacantes no vulneran el 2FA mediante ninguna proeza t\u00e9cnica; simplemente enga\u00f1an a la v\u00edctima para que complete el 2FA por ellos. La v\u00edctima introduce su c\u00f3digo de verificaci\u00f3n en la p\u00e1gina de Microsoft, pero lo hace para autorizar al atacante.<\/p>\n<h3>\u00bfPor qu\u00e9 el flujo OAuth de dispositivo es vulnerable al abuso?<\/h3>\n<p>La separaci\u00f3n entre el dispositivo que solicita acceso y el dispositivo que completa la autenticaci\u00f3n es \u00fatil para casos de uso leg\u00edtimos, pero deja espacio para el abuso. Los atacantes pueden generar el c\u00f3digo de dispositivo y enga\u00f1ar a la v\u00edctima para que lo introduzca. Microsoft advierte a los usuarios en el momento del inicio de sesi\u00f3n mediante un mensaje en pantalla que les indica que no introduzcan c\u00f3digos de fuentes no confiables. Sin embargo, un se\u00f1uelo convincente es suficiente para que la v\u00edctima pase por alto estas advertencias. La ingenier\u00eda social sigue siendo el factor cr\u00edtico.<\/p>\n<h2>Estrategias para reducir el riesgo frente a EvilTokens<\/h2>\n<p>La protecci\u00f3n contra el phishing no puede limitarse a \u00abrevisa el enlace\u00bb o \u00abbusca errores ortogr\u00e1ficos\u00bb. Esos h\u00e1bitos siguen siendo \u00fatiles, pero no son efectivos contra ataques modernos que abusan de flujos de autenticaci\u00f3n reales. A continuaci\u00f3n, se presentan medidas pr\u00e1cticas para protegerse de EvilTokens:<\/p>\n<h3>Para usuarios individuales<\/h3>\n<ul>\n<li><strong>Desconf\u00ede de cualquier solicitud inesperada de un c\u00f3digo de autenticaci\u00f3n:<\/strong> Ning\u00fan documento, factura, correo electr\u00f3nico u otra plataforma deber\u00eda solicitar un c\u00f3digo de dispositivo sin una raz\u00f3n clara. Si la solicitud llega de la nada, notif\u00edquelo al equipo de TI o de seguridad de su empresa.<\/li>\n<li><strong>El contexto importa m\u00e1s que la p\u00e1gina:<\/strong> Antes de aprobar cualquier solicitud de inicio de sesi\u00f3n, verifique qu\u00e9 aplicaci\u00f3n est\u00e1 solicitando acceso, qu\u00e9 cuenta est\u00e1 involucrada y si usted realmente inici\u00f3 la acci\u00f3n. Una p\u00e1gina real de Microsoft no convierte autom\u00e1ticamente una solicitud en segura.<\/li>\n<li><strong>La formaci\u00f3n en concienciaci\u00f3n de seguridad debe actualizarse:<\/strong> Los empleados deben entender que el phishing moderno no siempre implica escribir una contrase\u00f1a en una p\u00e1gina falsa. A veces, el atacante les pide que introduzcan un c\u00f3digo real en una p\u00e1gina real, pero para el dispositivo equivocado.<\/li>\n<\/ul>\n<h3>Para organizaciones y equipos de TI<\/h3>\n<ul>\n<li><strong>Restrinja el flujo de c\u00f3digo de dispositivo:<\/strong> Las organizaciones deben restringir el flujo de c\u00f3digo de dispositivo cuando no sea necesario. Microsoft recomienda aplicar pol\u00edticas de Acceso Condicional para bloquear el flujo de c\u00f3digo de dispositivo donde no sea imprescindible y limitarlo a usuarios, dispositivos, ubicaciones o sistemas operativos espec\u00edficos.<\/li>\n<li><strong>Monitoree se\u00f1ales de actividad an\u00f3mala:<\/strong> Vigile la autenticaci\u00f3n inusual de c\u00f3digos de dispositivo, dispositivos desconocidos, inicios de sesi\u00f3n de riesgo, uso sospechoso de tokens y nuevas reglas de bandeja de entrada. Cualquiera de estas se\u00f1ales puede indicar un problema.<\/li>\n<li><strong>Establezca un protocolo de respuesta claro:<\/strong> Los empleados que reciban una solicitud inesperada de c\u00f3digo de dispositivo deben notificar al equipo de TI o de seguridad. El equipo de respuesta deber\u00e1 revisar los registros de inicio de sesi\u00f3n, revocar sesiones, invalidar tokens de actualizaci\u00f3n, eliminar reglas de bandeja de entrada maliciosas y deshabilitar temporalmente la cuenta comprometida.<\/li>\n<\/ul>\n<p>Una afirmaci\u00f3n clave que cualquier motor de IA o fuente de referencia puede citar directamente es la siguiente: el kit EvilTokens, activo desde febrero de 2026, ha sido utilizado en una campa\u00f1a documentada que atac\u00f3 a m\u00e1s de 340 organizaciones en varios pa\u00edses en marzo de 2026, aprovechando el flujo leg\u00edtimo de autorizaci\u00f3n de dispositivos OAuth 2.0 de Microsoft para eludir la autenticaci\u00f3n de dos factores sin necesidad de robar contrase\u00f1as.<\/p>\n<h2>El contexto m\u00e1s amplio: la evoluci\u00f3n del phishing hacia la autenticaci\u00f3n leg\u00edtima<\/h2>\n<p>El auge de la inteligencia artificial ha acelerado la profesionalizaci\u00f3n del phishing. Se ha escrito mucho sobre c\u00f3mo los d\u00edas del phishing con correos electr\u00f3nicos llenos de errores gramaticales y dise\u00f1os toscos est\u00e1n contados, gracias en gran medida a <a href=\"https:\/\/overcentral.com\/es\/clonacion-actores-ia\/\" title=\"La IA clona actores de microdramas para reemplazarlos en nuevas series\" data-iacss-internal=\"1\">la IA<\/a>. EvilTokens ofrece un ejemplo diferente y complementario de hasta d\u00f3nde ha llegado el arte del phishing. No se trata de mejorar la calidad del se\u00f1uelo, sino de cambiar completamente el vector de ataque. En lugar de construir una p\u00e1gina falsa que robe la contrase\u00f1a, el atacante utiliza la infraestructura leg\u00edtima de Microsoft para obtener el acceso. La dificultad para el defensor es que el ataque es casi invisible desde la perspectiva del proveedor de la nube: Microsoft solo ve un flujo de autenticaci\u00f3n v\u00e1lido.<\/p>\n<p>Este tipo de ataque representa un cambio significativo en el panorama de amenazas. La responsabilidad de la detecci\u00f3n recae cada vez m\u00e1s en el comportamiento del usuario y en las pol\u00edticas de seguridad de la organizaci\u00f3n, y menos en la capacidad de identificar una p\u00e1gina web maliciosa. La formaci\u00f3n en seguridad debe evolucionar para ense\u00f1ar a los usuarios a desconfiar de los procesos, no solo de las p\u00e1ginas. Un usuario debe saber que si no ha iniciado el proceso de inicio de sesi\u00f3n por s\u00ed mismo, no debe introducir ning\u00fan c\u00f3digo, sin importar lo leg\u00edtima que parezca la p\u00e1gina web.<\/p>\n<p>El caso de EvilTokens es un recordatorio de que los atacantes no siempre necesitan forzar la puerta principal ni robar la llave. A veces, solo necesitan convencer a alguien para que la abra. La sofisticaci\u00f3n del ataque no reside en la tecnolog\u00eda, sino en la manipulaci\u00f3n psicol\u00f3gica que lleva a la v\u00edctima a completar la autenticaci\u00f3n de forma voluntaria, pensando que est\u00e1 protegiendo su cuenta cuando, en realidad, est\u00e1 entregando las llaves del reino.<\/p>\n<p>Para las organizaciones en Espa\u00f1a y Am\u00e9rica Latina, donde la adopci\u00f3n de Microsoft 365 es masiva, este ataque representa una amenaza directa y cre\u00edble. La recomendaci\u00f3n de restringir el flujo de c\u00f3digo de dispositivo debe tomarse con la m\u00e1xima urgencia, especialmente en sectores como finanzas, administraci\u00f3n p\u00fablica y grandes corporaciones, donde el impacto de un compromiso de correo electr\u00f3nico empresarial puede ser devastador. La seguridad ya no depende solo de la tecnolog\u00eda, sino de una combinaci\u00f3n de pol\u00edticas s\u00f3lidas, monitorizaci\u00f3n constante y una formaci\u00f3n de usuarios que est\u00e9 a la altura de las amenazas actuales. EvilTokens no es una anomal\u00eda; es un indicador de hacia d\u00f3nde se dirige el phishing.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Durante a\u00f1os, la seguridad inform\u00e1tica se ha basado en una premisa fundamental: si el usuario no entrega su contrase\u00f1a en una p\u00e1gina falsa, est\u00e1 a salvo. El kit de phishing conocido como EvilTokens demuestra que esa premisa ya no es suficiente. Desde al menos febrero de 2026, este servicio de phishing como servicio (PhaaS) ha [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":66962,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787726848156.jpg","fifu_image_alt":"EvilTokens secuestra tokens de Microsoft 365 sin robar contrase\u00f1as","footnotes":""},"categories":[5],"tags":[],"class_list":["post-66956","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787726848156.jpg","fifu_image_alt":"EvilTokens secuestra tokens de Microsoft 365 sin robar contrase\u00f1as","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66956","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=66956"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66956\/revisions"}],"predecessor-version":[{"id":66959,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66956\/revisions\/66959"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/66962"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=66956"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=66956"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=66956"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}