Ciberseguridad

Microsoft desmantela la infraestructura de EvilTokens tras el hackeo de más de 12.000 buzones mediante phishing de tokens de dispositivo

Microsoft reveló que la plataforma de phishing como servicio EvilTokens permitió ataques respaldados por inteligencia artificial y afectó a más de 12.000 buzones en más de 10.000 organizaciones. La plataforma se utilizó para explotar el flujo de autenticación mediante código de dispositivo y robar tokens de acceso, antes de que la Unidad de Delitos Digitales de Microsoft coordinara una operación para desmantelar la infraestructura asociada.

2026-09-22
5 min de lectura
0 visitas
certi.news Editorial Team
Microsoft desmantela la infraestructura de EvilTokens tras el hackeo de más de 12.000 buzones mediante phishing de tokens de dispositivo

Microsoft reveló que la plataforma de phishing como servicio EvilTokens se convirtió, desde su aparición en febrero de 2026, en una de las plataformas de phishing más utilizadas, después de proporcionar a los atacantes plantillas listas para usar, una infraestructura operativa automatizada y capacidades de inteligencia artificial para personalizar mensajes y analizar buzones comprometidos. Según la empresa, las campañas asociadas con la plataforma provocaron el hackeo de más de 12.000 buzones en más de 10.000 organizaciones de todo el mundo.

Microsoft afirmó que su Unidad de Delitos Digitales (DCU), en colaboración con socios, coordinó una operación para desmantelar la infraestructura y las operaciones utilizadas para ejecutar EvilTokens. Microsoft Threat Intelligence rastrea al desarrollador y operador de la plataforma bajo el nombre Storm-2992.

¿Cómo explotó EvilTokens los códigos de dispositivo?

La plataforma se basó principalmente en el uso indebido del flujo de autenticación mediante código de dispositivo, un flujo OAuth legítimo diseñado para dispositivos con una interfaz limitada, como televisores inteligentes, impresoras, dispositivos Teams y sistemas de videoconferencia. Este flujo muestra un código corto que el usuario introduce en un navegador de otro dispositivo para completar el inicio de sesión.

En un escenario de phishing, el atacante inicia la solicitud de autenticación en lugar del dispositivo legítimo y luego muestra el código al usuario mediante un mensaje engañoso. Cuando el usuario introduce el código en el portal oficial de Microsoft, concede autorización a la sesión del atacante sin revelar la contraseña. Si el usuario ya había iniciado sesión, introducir el código y confirmar la solicitud puede ser suficiente para completar la autenticación.

Después de obtener los tokens, los atacantes pueden acceder al correo, crear reglas de bandeja de entrada que oculten los mensajes, añadir nuevos dispositivos para mantener el acceso y utilizar Microsoft Graph para elaborar un mapa de la estructura organizativa y los permisos. En algunos casos, se registró la creación de nuevos dispositivos en los diez minutos posteriores al hackeo, mientras que las operaciones de extracción de correo o creación de reglas maliciosas se retrasaron durante horas para reducir las posibilidades de detección.

Una plataforma automatizada para el phishing y el fraude empresarial

Storm-2992 vendía EvilTokens a través de canales de Telegram por 1.500 dólares por la compra inicial y 500 dólares mensuales para mantener el acceso al paquete y al panel de control, con cargos adicionales por algunas herramientas. El panel permite elegir el método de despliegue, las plantillas, el idioma de la página, la forma de mostrar el código, CAPTCHA, el modo de inteligencia artificial y el seguimiento de las víctimas y los tokens robados.

La plataforma incluía 44 temas para mensajes y páginas suplantadas, desde facturas y solicitudes de propuestas hasta compartición de archivos, servicios de firma de documentos y notificaciones de caducidad de contraseñas. Los atacantes también utilizaban un asistente inteligente para redactar mensajes acordes con el puesto de la víctima y luego examinaban los buzones para encontrar usuarios en funciones financieras, ejecutivas y administrativas, así como datos como transferencias bancarias, facturas y correspondencia ejecutiva.

Para evadir las pasarelas de correo y las herramientas de análisis, las campañas se basaban en enlaces de imágenes, redirecciones en varias etapas y archivos adjuntos HTML y PDF, además de servicios e infraestructuras legítimos en la nube como Vercel, Cloudflare Workers y AWS Lambda. En una campaña observada por Microsoft durante abril de 2026, los atacantes crearon miles de nodos de sondeo de corta duración para ejecutar lógica de backend dinámica y eludir la detección basada en firmas.

¿Qué deben tener en cuenta los equipos de defensa?

Microsoft recomienda bloquear el flujo de código de dispositivo siempre que sea posible, o restringirlo mediante políticas de Conditional Access a las cuentas y dispositivos que realmente lo necesiten. También recomienda utilizar métodos de autenticación resistentes al phishing, como claves FIDO o passkeys mediante Microsoft Authenticator, activar las políticas antiphishing y Safe Links, y supervisar la creación de reglas sospechosas en los buzones y los inicios de sesión de alto riesgo.

Cuando se sospeche del robo de un token, la empresa señala que es necesario deshabilitar el dispositivo y revocar los tokens de actualización y las sesiones, teniendo en cuenta que revocar únicamente los tokens de actualización puede dejar activos los tokens de acceso actuales durante hasta una hora. Por ello, deshabilitar temporalmente la cuenta puede ser necesario para la contención inmediata, pese a su posible impacto operativo.

¿Por qué es importante esta noticia?

La importancia de EvilTokens no reside en una tecnología de phishing completamente nueva, sino en convertir el uso indebido de un flujo existente en un servicio comercial escalable que combina personalización mediante inteligencia artificial, automatización, robo de tokens y movimiento posterior al hackeo. Esto demuestra que activar la autenticación multifactor no elimina los riesgos del phishing basado en autorización, ya que el atacante puede dirigirse a la propia sesión de autenticación. Las recomendaciones incluidas en la fuente siguen vinculadas a los entornos de Microsoft Entra y Defender, y la operación de desmantelamiento no significa automáticamente la desaparición de todas las campañas o infraestructuras similares.

Fuente de la noticia
Microsoft Security Blog
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias