· Noticias
Entrar

EvilTokens: la campaña de phishing obtiene accesos abusando de un mecanismo legítimo

El phishing ha dejado de ser ese correo mal escrito con logos pixelados que todos aprendimos a identificar. Ahora, los ciberdelincuentes han refinado sus técnicas hasta el punto de aprovechar mecanismos legítimos de autenticación para colarse en las cuentas de empresas sin necesidad de robar contraseñas. El último ejemplo de esta evolución se llama EvilTokens, una campaña que ya ha afectado a cientos de organizaciones en todo el mundo y que demuestra lo vulnerable que puede ser incluso un sistema con doble factor de autenticación (MFA).

¿Cómo funciona este ataque? La clave está en el Device Code Flow, un protocolo de Microsoft diseñado para facilitar el acceso a dispositivos con interfaces limitadas, como televisores inteligentes o impresoras. En condiciones normales, el usuario recibe un código en el dispositivo, lo introduce en una página oficial de Microsoft y, tras validarlo, obtiene acceso sin necesidad de teclear su contraseña. EvilTokens pervierte este proceso: los atacantes generan un código legítimo asociado a una sesión que ellos controlan y engañan a la víctima para que lo introduzca en el portal real de Microsoft. El resultado es que la víctima, sin saberlo, autoriza el acceso a su cuenta, y los tokens de sesión —las "llaves digitales" que permiten navegar sin volver a identificarse— acaban en manos del ciberdelincuente.

Un phishing que no parece phishing

Lo más preocupante de EvilTokens es que no activa las alarmas tradicionales. No hay enlaces sospechosos, ni dominios falsos, ni errores gramaticales. Todo ocurre dentro de la infraestructura oficial de Microsoft, con un flujo de autenticación impecable y, en muchos casos, con el MFA activado. Los atacantes envían mensajes convincentes —como notificaciones de documentos pendientes o alertas corporativas— que redirigen a la víctima a la página real de inicio de sesión. Una vez allí, el usuario introduce el código, Microsoft valida la autenticación y emite los tokens... pero asociados a la sesión del atacante. Para la víctima, todo parece normal; para el delincuente, es el inicio de un acceso persistente a correos, archivos y datos sensibles.

Desde su detección en febrero de 2026, EvilTokens ha escalado rápidamente. Solo en marzo, se registraron entre 10 y 15 campañas diarias, afectando a casi 350 organizaciones, principalmente en Estados Unidos, Canadá, Australia y Europa. Los ciberdelincuentes operan desde canales de Telegram, donde ofrecen esta técnica como un servicio de phishing bajo demanda. Antes de lanzar el ataque, incluso verifican si las cuentas existen, asegurándose de que el esfuerzo valga la pena. El resultado es un método de intrusión que no depende de vulnerabilidades técnicas, sino de un engaño psicológico: la confianza en lo que parece oficial.

Qué significa para tu negocio

Si gestionas una pyme, un despacho técnico o una inmobiliaria, EvilTokens es un recordatorio de que la ciberseguridad no se limita a contraseñas robustas o antivirus. Este tipo de ataques demuestra que incluso los sistemas más seguros pueden ser burlados si los empleados no están entrenados para detectar manipulaciones sutiles. ¿Qué puedes hacer? Primero, revisa los permisos de acceso en tus cuentas corporativas: limita quién puede autorizar sesiones desde dispositivos externos y monitoriza los inicios de sesión inusuales. Segundo, forma a tu equipo para que desconfíe de cualquier solicitud de validación, incluso si parece provenir de Microsoft. Y tercero, considera herramientas como LaiaDesk, que analizan patrones de autenticación en tiempo real y alertan ante comportamientos sospechosos, como la generación masiva de códigos de dispositivo. En un entorno donde los atacantes ya no necesitan hackear sistemas, sino engañar a personas, la prevención pasa por combinar tecnología y sentido común.

Fuente original: WeLiveSecurity ES

Conversación

Sé el primero en comentar.

Habla con LaiaDesk Más noticias

Newsletter

La IA de tu sector, en tu bandeja

Sin humo y sin spam. Te enviamos solo el análisis que de verdad mueve tu negocio. Cancela cuando quieras, en un clic.

Doble confirmación por correo (RGPD). Nunca compartimos tu dirección.