Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6596
)
-
▼
agosto
(Total:
604
)
-
768 claves filtradas de AWS siguen activas con acc...
-
Fallo crítico en isolated-vm permite saltar sandbo...
-
Infectan pantallas de Android Auto vía actualizaci...
-
Demandan a Twitch y Amazon por uso de IA
-
Hugging Face exploraría venta de 13.000 millones t...
-
mVolt+ permite hacer que la GeForce RTX 5090 alcan...
-
Detecta qué consume recursos de tu PC Windows con ...
-
Proiraníes tumban central eléctrica británica en c...
-
Libros digitalizados para IA antes de su destrucción
-
Batería móvil: carga en 3 minutos y 60.000 ciclos
-
Google crea una IA que mide la grasa corporal con ...
-
Windows 11 mostrará el uso de IA en el Administrad...
-
Nuevo malware como servicio usa dominios de Adobe ...
-
Claude de Anthropic sufre otra caída con errores
-
Chinos usan IA para atacar servidores web
-
TikTok acuerda pagar 400 millones de dólares por d...
-
Cybermes: agente de IA para pentesting automatizado
-
Samsung dejará de actualizar estos Galaxy
-
Claude Opus 5 esquiva binarios ofuscados en vez de...
-
Fallo crítico en AIT-GUI de NASA permite enviar co...
-
G.SKILL indemniza a compradores de RAM DDR4 y DDR5...
-
App de ancho de banda convierte dispositivos en pu...
-
Kit de phishing de 10.000 dólares promete instalar...
-
pfSense CE 2.9.0: mejoras críticas de seguridad y ...
-
Malware en Android Auto se propaga mediante actual...
-
Estafadores usan grupos de WhatsApp para coordinar...
-
Un controlador de Microsoft Defender podría usarse...
-
Claude Mythos 5 ya disponible en Claude Security p...
-
DeepSeek lanza IA visual similar a Claude Opus
-
Microsoft duplica el almacenamiento de buzón a 100 GB
-
Filtración en Sakura Internet: hackean datos de 1,...
-
Proveedores confiables, nuevas rutas de ataque: có...
-
Por qué la IA opaca es el próximo gran desafío de ...
-
Paquetes populares de Rust con 244M de descargas i...
-
Slack integra Claude Code para programar
-
Desincronización CRLF permite envenenar caché de C...
-
Apple: descifran ubicaciones de Buscar personas en...
-
Explotan vulnerabilidad crítica en Microsoft Entra...
-
OpenAI ofrece retención cero de datos para modelos...
-
Fallo crítico de Spring Security permite acceso ad...
-
Explotan activamente la vulnerabilidad CVE-2026-19...
-
Controlador de Microsoft Defender puede desactivar...
-
Usan agentes de IA OpenClaw para difundir malware ...
-
Grave fallo en NetScaler permite saltar la autenti...
-
Usan Claude, ChatGPT y Copilot como cebo para malware
-
AWS: cómo evitar que un agente de IA secuestrado a...
-
AMD Zen: 10 años salvando a AMD
-
Vulnerabilidad de Cisco permite leer datos sensibles
-
Fallo crítico de SSRF en Kubernetes de Red Hat exp...
-
Ocultan malware en palabras inglesas para infectar...
-
OpenAI pausa entrenamiento de IA por riesgo de hal...
-
El ataque de tarjetas zombi puede reactivar tarjet...
-
Epic Games critica nuevas comisiones de App Store ...
-
Engañan a Grok para que ejecute instrucciones inye...
-
Saltan el MFA de Microsoft 365 y roban pagos vía e...
-
Nuevo malware de Android roba PINs bancarios y usa...
-
Equipo de T-Mobile corta cable para eliminar intru...
-
Zyxel corrige fallo de inyección de comandos en 18...
-
Explotan vulnerabilidad crítica de RCE en Zimbra
-
Claude AI halla fallos de SAML que permiten robo d...
-
OpenAI detiene el entrenamiento de RL de vanguardi...
-
Doom ya funciona en cámaras Canon
-
Publicidad en ChatGPT España
-
OpenAI frena entrenamiento de IA
-
Ataque Spectre en Cloudflare Workers filtra JWT de...
-
EE. UU. acusa a iraníes de robar propiedad intelec...
-
Fallo crítico de Citrix NetScaler permite saltar l...
-
T-Mobile cortó físicamente los cables de Internet ...
-
Cientos de claves de Stripe filtradas exponen pago...
-
OpenAI advierte sobre la atrofia cognitiva por el ...
-
Meta AI llega a Mac para competir con ChatGPT y Cl...
-
Los costes operativos de OpenAI subirán un 20 por ...
-
Anthropic frena su IA más potente por seguridad
-
Descubre la Dark y Deep Web
-
Vulnerabilidad crítica de día cero en Cursor permi...
-
Timo con discos de 32 TB: solo contenían una microSD
-
Meta a juicio por el impacto de sus redes en niños
-
Falla de Microsoft 365 afecta a Sudamérica
-
Usan guía falsa de Claude para desplegar MacSync S...
-
Microsoft vincula más de 30 dominios rotativos a l...
-
CISA añade vulnerabilidad RCE de Microsoft IKE exp...
-
Intel Core Ultra 9 4950K aparece en escena: la CPU...
-
Ransomware fingen ser empresa de recuperación y pi...
-
SIMs vulnerables: riesgo para móviles, coches y ca...
-
China-Nexus camuflan VHD malicioso como JPEG para ...
-
Hackean más de 14.500 dispositivos Dahua mediante ...
-
Herramienta RAVEN extrae bases de datos Elasticsea...
-
Alerta por ransomware Medusa: más de 500 organizac...
-
Oracle lanza 943 parches de seguridad, incluyendo ...
-
Campaña de espionaje SilkParasite ataca a gobierno...
-
Habilidades clave para programadores ante la IA
-
La memoria DDR4 experimentará una nueva subida de ...
-
GeForce Now ya disponible en Firefox
-
Seasonic tiene la primera fuente de alimentación A...
-
Projextor muestra cómo el malware se oculta tras e...
-
Anthropic lanza /design para flujos de UI de Claud...
-
Saltan MFA de Microsoft 365 y roban sesiones activas
-
Explotan vulnerabilidad crítica de SSRF en MLflow
-
Usan IA y webs falsas para robar cuentas saltando ...
-
Ransom Busters engaña afirmando haber hackeado ser...
-
CISA advierte: ransomware Medusa roba datos y cifr...
-
Investigadores logran reactivar tarjetas de crédit...
-
Claude ya envía correos de Gmail automáticamente
-
Vulnerabilidad crítica en Microsoft Copilot permit...
-
Linux eliminará dos sistemas de archivos obsoletos...
-
Limpia tu carpeta de descargas con Mouzi
-
ChatGPT para adolescentes
-
Filtración de datos personales de huéspedes en cad...
-
Plataforma de fraude BTMob usa 1.400 servidores pa...
-
Driver de LAN de GEEKOM Mini PC infectado con troy...
-
Crisis de componentes retrasa PS6
-
Engañan a Copilot para que revele a investigadores...
-
Kimsuky amplía su arsenal de ciberespionaje con IA...
-
Vulnerabilidad crítica de GitLab permite borrar pr...
-
Shadow hVNC permite control remoto sin mover el ra...
-
16 paquetes de RubyGems mediante typosquatting rob...
-
Estafador cripto usa Claude Code para procesar más...
-
Los virus mentales de la IA pueden propagarse entr...
-
Windows 11 sigue necesitando 16 GB de RAM
-
OpenAI advierte que la IA puede automatizar cibera...
-
O2 aclara sustitución de routers por WiFi 7
-
Apple corrige 28 vulnerabilidades en macOS, iOS e ...
-
YouTube vuelve a funcionar bien en Movistar y O2
-
Red Hat descarta CVE de Linux hallado con IA
-
Vulnerabilidad de VMware Syslog permite RCE root, ...
-
Recupera 11 GB con un solo comando en Windows con ...
-
Grave vulnerabilidad de GraphQL en GitLab podría p...
-
Claude Code ayuda a operador de ransomware a robar...
-
-
▼
agosto
(Total:
604
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Se descubrió un fallo de seguridad llamado SCTPhantom (CVE-2026-64564) en el código de red SCTP de Linux, presente desde 2008. Esta vulnerab...
-
G.SKILL indemnizará a usuarios de RAM DDR4 y DDR5 tras un acuerdo de 2,4 millones de dólares por publicidad engañosa en las velocidades d...
-
Samsung dejará de ofrecer actualizaciones para sus modelos Galaxy de 2021 y 2022 , mientras extiende el soporte hasta 7 años en sus dispos...
Los kits de phishing más usados
La actividad global de phishing como servicio (PhaaS) aumentó a 7.295 cargas rastreadas durante la semana del 20 al 26 de julio de 2026, impulsada abrumadoramente por el abuso del flujo de código de dispositivo OAuth y los kits de adversario en el medio (AiTM) dirigidos a identidades de Microsoft 365.
El grupo cibercriminal Storm-1747, el operador detrás de Tycoon2FA, registró 50 cargas atribuidas, 6 menos que la semana anterior debido a la presión continua de las fuerzas del orden sobre su infraestructura.
Los datos a continuación provienen de la instantánea semanal de Threat Intelligence Lookup de ANY.RUN y han sido contrastados con investigaciones de proveedores como Microsoft, Sekoia, Push Security, Barracuda y The Hacker News.
Resumen de Actividad Semanal
| Categoría | Cargas Totales | Cambio Semanal |
| Phishing de Flujo OAuth | 2.446 | +194 |
| Sospecha de Quishing (phishing de QR) | 974 | -17 |
| Señuelos basados en PDF | 536 | -111 |
| URLs maliciosas | 229 | -67 |
| Storm-1747 (grupo cibercriminal) | 50 | -6 |
El aumento del phishing de flujo OAuth (+194) confirma que el abuso de la autenticación por código de dispositivo ha superado a las páginas clásicas de recolección de credenciales como la técnica AiTM principal de esta semana, una tendencia señalada repetidamente por Microsoft, Push Security y LevelBlue durante el segundo y tercer trimestre de 2026.
Top 10 de Kits de Phishing Clasificados por Actividad Semanal
| Rango | Nombre del Kit | Cargas Totales | Cambio Semanal | Técnica Principal |
| 1 | Sneaky2FA | 886 | -303 | Proxy inverso AiTM, PhaaS de Telegram |
| 2 | EvilTokens | 684 | +65 | Phishing de código de dispositivo OAuth |
| 3 | Evilginx2/EvilProxy | 660 | -199 | AiTM de proxy inverso, robo de cookies |
| 4 | Kali365 | 503 | +17 | Robo de tokens de código de dispositivo |
| 5 | MassBass | 90 | -19 | Recolector de credenciales PhaaS emergente |
| 6 | Greatness | 88 | +30 | Proxy AiTM de M365, bypass de MFA/TOTP |
| 7 | Kratos | 76 | -4 | Robo de cookies de sesión AiTM (remanentes post-desmantelamiento) |
| 8 | Tycoon2FA | 46 | -11 | Proxy inverso AiTM, Storm-1747 |
| 9 | Cephas | 27 | -79 | Kit AiTM anti-bot ofuscado |
Nueve kits con nombre se rastrean individualmente en los datos de origen; "Phishing de Flujo OAuth" y "Sospecha de Quishing" son categorías de técnicas más amplias que se solapan con varios de los kits anteriores, especialmente EvilTokens y Kali365.

Perfiles Detallados de los Kits
1. Sneaky2FA 886 cargas (-303)
Sneaky2FA es una plataforma PhaaS completa vendida a través de Telegram, detectada por primera vez en octubre de 2024, que compromete específicamente cuentas de Microsoft 365 mediante la interceptación de proxy inverso AiTM.
Valida las credenciales robadas en tiempo real contra las API legítimas de Microsoft, utiliza capturas de pantalla difuminadas de interfaces reales de Microsoft como fondos señuelo y emplea ventanas de inicio de sesión falsas de "navegador dentro del navegador" para evadir la detección de sandboxes.
A pesar de tener el mayor descenso semanal de cualquier kit (-303), sigue siendo el kit de phishing más utilizado esta semana.
- Vector de infección: Correos electrónicos de phishing con recibos de pago falsos que contienen códigos QR que enlazan a páginas de inicio de sesión suplantadas de Microsoft 365
- Herramientas utilizadas: Panel PhaaS basado en Telegram, proxy inverso AiTM, superposición de navegador dentro del navegador
- Industrias objetivo: Clientes empresariales de Microsoft 365 en finanzas, servicios profesionales y tecnología
- Vulnerabilidades explotadas: Bypass de MFA basado en OTP/TOTP mediante el relevo de tokens de sesión; las cadenas de User-Agent inconsistentes en los pasos de autenticación revelan "cambios de dispositivo imposibles"
2. EvilTokens 684 cargas (+65)
EvilTokens es un kit PhaaS en rápido crecimiento que abusa del flujo de concesión de autorización de dispositivos OAuth 2.0, permitiendo a los atacantes secuestrar un inicio de sesión de Microsoft 365 legítimo y verificado por MFA sin tocar nunca una contraseña.
Distribuido a través de bots de Telegram, agrupa la recolección de tokens, la recolección de correos electrónicos, el reconocimiento y la generación de señuelos impulsada por IA, y ya ha sido utilizado en una campaña de marzo de 2026 contra más de 340 organizaciones.
Su fase de reconocimiento se ejecuta entre 10 y 15 días antes del intento de phishing real, por lo que la detección temprana es crítica.
- Vector de infección: Correos electrónicos disfrazados de facturas, documentos compartidos, invitaciones de calendario o solicitudes de acceso a SharePoint que instan a las víctimas a "Verificar para ver"
- Herramientas utilizadas: Bot de Telegram C2, automatización de solicitudes de código de dispositivo OAuth, generación de señuelos impulsada por IA
- Industrias objetivo: Departamentos de finanzas, RR.HH., logística y ventas dentro de clientes empresariales de Microsoft 365
- Vulnerabilidades explotadas: Abuso del flujo de concesión de autorización de dispositivos OAuth 2.0; ausencia de restricciones de Acceso Condicional en los inicios de sesión por código de dispositivo
3. Evilginx2 / EvilProxy 660 cargas (-199)
Evilginx2 es un marco de proxy inverso de código abierto, nacido para el red-teaming y convertido en herramienta criminal, mientras que EvilProxy es su derivado PhaaS comercializado, vendido entre 150 y 400 USD al mes en foros de la dark web.
Ambos interceptan el tráfico en vivo entre las víctimas y los proveedores de identidad reales (Microsoft 365, Okta, Google Workspace) para recolectar cookies de sesión después del MFA.
- Vector de infección: Enlaces de phishing que dirigen a las víctimas a dominios de proxy inverso controlados por el atacante que imitan páginas de inicio de sesión reales
- Herramientas utilizadas: Proxy inverso estilo Evilginx2/Modlishka/Muraena, módulos de inyección de cookies, paneles de suscripción de la dark web
- Industrias objetivo: Empresas Fortune 500, consumidores de SaaS y servicios en la nube a nivel mundial
- Vulnerabilidades explotadas: Reutilización de cookies de sesión tras completar un MFA legítimo; falta de autenticación vinculada a FIDO2
4. Kali365 503 cargas (+17)
Kali365, observado por primera vez en abril de 2026 y sujeto a un aviso del FBI, es un kit PhaaS de suscripción (250 USD/mes o 2.000 USD/año) que roba tokens de acceso de Microsoft 365 mediante phishing de código de dispositivo, omitiendo completamente la entrada de contraseña y los avisos de MFA.
Las víctimas aprueban lo que parece ser un código de invitación a Teams o de un documento compartido en una URL genuina de Microsoft, autorizando sin saberlo la sesión del atacante.
- Vector de infección: Mensajes falsos de invitación a Teams o documentos compartidos que instruyen a las víctimas a introducir un código de dispositivo en una URL real de Microsoft
- Herramientas utilizadas: Canal de promoción de Telegram, automatización del flujo de código de dispositivo, recolección persistente de tokens OAuth
- Industrias objetivo: Usuarios amplios de Microsoft 365 en empresas y PYMES; también se ha observado abuso de dispositivos IoT y salas de conferencias compartidas
- Vulnerabilidades explotadas: Flujo de concesión de autorización de código de dispositivo sin restricciones; transferencia del estado de autenticación entre dispositivos
5. MassBass 90 cargas (-19)
MassBass es rastreado por ANY.RUN como una familia de kits de phishing emergente dentro de la ola actual de AiTM/PhaaS; aunque los informes públicos de los proveedores son limitados en comparación con los kits más grandes, su inclusión en el top 10 de esta semana por volumen de carga indica una adopción criminal activa para la recolección de credenciales y sesiones.
- Vector de infección: Enlaces y archivos adjuntos de correo electrónico maliciosos coherentes con los patrones de distribución de PhaaS genéricos
- Herramientas utilizadas: Clonación de páginas de inicio de sesión mediante plantillas, backend de exfiltración de credenciales típico de los kits PhaaS
- Industrias objetivo: Multisectorial, coherente con las campañas de PhaaS de distribución masiva
- Vulnerabilidades explotadas: Recolección de credenciales y tokens de sesión mediante páginas de autenticación clonadas
6. Greatness 88 cargas (+30)
Activo desde noviembre de 2022, Greatness es una herramienta PhaaS madura con bypass de MFA, filtrado de IP e integración con bots de Telegram, centrada exclusivamente en páginas de phishing de Microsoft 365.
Rellena previamente la dirección de correo electrónico de la víctima e inyecta el logotipo y el fondo reales de la empresa objetivo, lo que lo hace especialmente convincente para los usuarios empresariales.
Las campañas se concentran en empresas de fabricación, salud y tecnología en EE. UU., Reino Unido, Australia, Sudáfrica y Canadá.
- Vector de infección: Correos electrónicos de phishing con un generador de adjuntos/enlaces que crea páginas señuelo y de inicio de sesión
- Herramientas utilizadas: Kit de phishing impulsado por API, notificaciones de bot de Telegram, proxy de captura de TOTP
- Industrias objetivo: Sectores de fabricación, salud y tecnología en cinco países
- Vulnerabilidades explotadas: Bypass de TOTP/MFA mediante proxy man-in-the-middle de la autenticación de Microsoft 365
7. Kratos 76 cargas (-4)
Kratos fue desmantelado por las fuerzas del orden alemanas (BKA/ZIT) y estadounidenses en julio de 2026, con más de 200 servidores incautados y la detención de su presunto desarrollador indonesio; los investigadores estiman que 1.800 clientes de pago ejecutaron aproximadamente 15.000 campañas mensuales.
A pesar del desmantelamiento, persiste una actividad residual (76 cargas, -4) porque el código del kit sigue en manos criminales. Kratos recolectaba tanto credenciales como cookies de sesión, derrotando el MFA por completo.
- Vector de infección: Páginas de phishing que imitan el inicio de sesión de Microsoft 365, a menudo mediante señuelos estilo BEC (compromiso de correo electrónico empresarial)
- Herramientas utilizadas: Proxy AiTM; la firma forense incluye páginas de inicio de sesión que cargan los activos barr.svg y lg.svg, enviando los datos robados a los endpoints next.php o save.php
- Industrias objetivo: Organizaciones empresariales globales, uso intensivo de BEC para fraude financiero
- Vulnerabilidades explotadas: Robo de cookies de sesión que permite el bypass de MFA; falta de monitorización de firmas de proxy AiTM
8. Tycoon2FA 46 cargas (-11)
Tycoon2FA, operado por el actor de amenazas Storm-1747, ha sido la plataforma PhaaS AiTM dominante globalmente desde agosto de 2023, siendo responsable en su punto máximo de un estimado del 44,5% de todos los ataques de robo de credenciales y del 89% del mercado PhaaS AiTM en 2025.
Una interrupción de las fuerzas del orden en 2026 redujo su presencia, y el cambio de -11 de esta semana refleja una decadencia continua, aunque Barracuda señala que el ecosistema se ha redistribuido en lugar de desaparecer.
- Vector de infección: Páginas de phishing falsas con puertas de CAPTCHA y clones de inicio de sesión de Microsoft/Gmail distribuidos mediante correo electrónico
- Herramientas utilizadas: Servidor AiTM de proxy inverso, abuso de CAPTCHA de Cloudflare Turnstile, huellas digitales de JavaScript, geovallas, alertas en tiempo real de Telegram
- Industrias objetivo: Sectores de defensa, fabricación, seguros y tecnología a nivel mundial
- Vulnerabilidades explotadas: Captura de tokens/cookies de sesión en tiempo real post-MFA; abuso de la concesión de consentimiento de aplicaciones OAuth
9. Cephas 27 cargas (-79)
Cephas, visto por primera vez en agosto de 2024, es un kit AiTM ofuscado notable por incrustar caracteres invisibles aleatorios y comentarios de código con temas de astronomía/biblia para evadir la detección basada en patrones y reglas YARA.
Valida las credenciales y tokens de sesión robados directamente contra las API de Microsoft durante el envío y registró la caída semanal más pronunciada (-79) entre los kits con nombre esta semana.
- Vector de infección: Correos electrónicos de phishing con temas de consultas comerciales que llevan a descargas de plataformas de intercambio de archivos
- Herramientas utilizadas: Ofuscación anti-bot/anti-análisis, validación de credenciales de la API de Microsoft, entrega de carga útil esteganográfica en campañas relacionadas
- Industrias objetivo: Entornos de Microsoft 365 en diversos sectores
- Vulnerabilidades explotadas: Evasión de escáneres estáticos o basados en patrones; la validación de credenciales/tokens elude las heurísticas de detección de fraude
Vectores de Infección Conocidos (Resumen General)
- Señuelos de phishing de código de dispositivo disfrazados de notificaciones de documentos compartidos, invitaciones de calendario o acceso a SharePoint
- Códigos QR ("quishing") incrustados en PDF falsos de facturas o recibos de pago, ahora con 974 cargas semanales
- Páginas de aterrizaje falsas con puertas de CAPTCHA que preceden a redirecciones de recolección de credenciales
- Plataformas legítimas comprometidas y abusadas como remitentes o redireccionadores de URL, además de cadenas de reescritura de enlaces multicapa
- Correos electrónicos de consultas comerciales que impulsan descargas desde servicios legítimos de intercambio de archivos que contienen JavaScript ofuscado y scripts maliciosos
Herramientas Conocidas Utilizadas por los Atacantes
- Bots de Telegram para alertas de credenciales en tiempo real, C2 y distribución/venta de kits PhaaS
- Marcos de proxy inverso AiTM (linaje de Evilginx2, Muraena, Modlishka)
- Scripts de automatización de concesión de autorización de dispositivos OAuth 2.0
- Cloudflare Turnstile y otros módulos de abuso de CAPTCHA para la evasión de bots
- Superposiciones falsas de inicio de sesión de navegador dentro del navegador (BitB)
- Ofuscación de código mediante caracteres Unicode invisibles y cargas útiles de imágenes esteganográficas
Industrias Objetivo
| Industria | Kits que la han objetivo |
| Finanzas y Seguros | EvilTokens, Tycoon2FA, Kratos |
| Fabricación | Greatness, Tycoon2FA |
| Salud | Greatness |
| Tecnología / SaaS | Sneaky2FA, Evilginx2/EvilProxy, Tycoon2FA |
| Gobierno / Defensa | Tycoon2FA |
| RR.HH., Logística, Ventas (objetivos funcionales) | EvilTokens |
Vulnerabilidades y Debilidades Comunes Explotadas
- Flujo de autorización de código de dispositivo OAuth sin restricciones en los inquilinos de Microsoft Entra ID, el mayor facilitador detrás de EvilTokens, Kali365 y el nuevo módulo de código de dispositivo de Tycoon2FA
- Reutilización de cookies/tokens de sesión tras completar un MFA legítimo, derrotando los segundos factores basados en SMS, push y TOTP
- Transferencia del estado de autenticación entre dispositivos dejada sin restricciones en Entra ID, explotada por Kali365
- Falta de delimitación de Acceso Condicional en el código de dispositivo, geolocalización y señales de cumplimiento del dispositivo
- Ausencia de MFA resistente al phishing (FIDO2/WebAuthn/passkeys), dejando el MFA basado en OTP/push vulnerable a la interceptación AiTM
- Detección débil de patrones anti-phishing, evadida por la ofuscación de caracteres invisibles de Cephas y la renderización de navegador dentro del navegador de Sneaky2FA
Lista Completa de Indicadores de Compromiso (IOCs)
Dominios y URLs
| Indicador | Kit Asociado |
| authdocspro[.]com | EvilTokens |
| backdoor-hub[.]com | EvilTokens |
| bumpgames[.]net | EvilTokens |
| carbatterygurgaon[.]com | EvilTokens |
| careldutoit-el[.]co[.]za | EvilTokens |
| dao[.]com[.]au | EvilTokens |
| docusend[.]net | EvilTokens |
| ssolutionmail[.]com | EvilTokens |
| eqfit[.]co[.]za | EvilTokens |
| eventcalender-schedule[.]com | EvilTokens |
| evobothub[.]org | EvilTokens |
| m365-verification[.]ru | Tycoon2FA |
| authportal-gmail[.]org | Tycoon2FA |
| tycoonkit-login[.]su | Tycoon2FA |
| evilproxy[.]pro | EvilProxy |
| top-cyber[.]club | EvilProxy |
| rproxy[.]io / login-live.rproxy[.]io | EvilProxy |
| msdnmail[.]net | EvilProxy |
| dwbud[.]vilaribit[.]com | Kit familia Kratos |
| api[.]telegram[.]org (endpoint de exfiltración) | Múltiples kits PhaaS (Telegram C2) |
| geoplugin[.]net (geolocalización de la víctima) | Kit familia Kratos |
Rutas de Archivos y Endpoints
| Indicador | Kit Asociado |
| /cllascio.php | Tycoon2FA |
| /PTT/SOft | Kit familia Kratos |
| next.php, save.php (endpoints POST de credenciales) | Kratos |
| barr.svg, lg.svg (activos de página de inicio de sesión emparejados) | Kratos |
Direcciones IP
| Indicador | Kit Asociado |
| 147[.]78[.]47[.]250 | EvilProxy |
| 185[.]158[.]251[.]169 | EvilProxy |
| 194[.]76[.]226[.]166 | EvilProxy |
| 185.231.204.77 | Tycoon2FA |
| 193.124.182.69 | Tycoon2FA |
| 41.128.0.142 (origen de relevo basado en Egipto) | Kit familia Kratos |
Indicadores de Detección Conductual
- Cambios de dispositivo imposibles: cadenas de User-Agent inconsistentes en los pasos de autenticación dentro de una sola sesión (Sneaky2FA)
- Inicios de sesión con código de dispositivo desde dispositivos desconocidos, geografías inusuales o cuentas que normalmente no utilizan el flujo de código de dispositivo
- Reglas de bandeja de entrada nuevas o modificadas (auto-eliminación, reenvío externo, mover a RSS-Feeds) tras la vulneración de una cuenta
- Lecturas masivas de buzones mediante la API de Microsoft Graph o búsquedas masivas inconsistentes con el comportamiento base del usuario
- Concesiones de consentimiento de aplicaciones OAuth inesperadas en los registros de auditoría del inquilino
- Patrón de plantilla de línea de asunto de phishing: "Aviso de cargo – [número de 6 dígitos]" / señuelos con temática de DocuSign
Mapeo MITRE ATT&CK
- T1566 (Phishing): Acceso inicial mediante señuelos con temática de documentos/facturas en los nueve kits
- T1557 (Adversario en el Medio): Técnica central para Sneaky2FA, Evilginx2/EvilProxy, Tycoon2FA, Kratos, Greatness, Cephas
- T1567 (Exfiltración a través de Servicio Web): API de Bot de Telegram utilizada para la exfiltración de credenciales/sesiones
- T1550.001 (Uso de Token de Acceso de Aplicación): El abuso de tokens OAuth es central en las campañas de código de dispositivo de EvilTokens y Kali365
Recomendaciones Defensivas para Equipos de SOC
- Restringe o desactiva el flujo de código de dispositivo OAuth en Microsoft Entra ID mediante Acceso Condicional, a menos que sea explícitamente requerido por flujos de trabajo de IoT/CLI
- Despliega MFA resistente al phishing (FIDO2/WebAuthn, passkeys) para todos los usuarios, priorizando las cuentas privilegiadas, ya que vincula criptográficamente la autenticación al origen legítimo y derrota el relevo AiTM clásico
- Monitoriza los registros de inicio de sesión y de la API de Graph en busca de uso anómalo de códigos de dispositivo, lecturas masivas de buzones y creación de nuevas reglas de bandeja de entrada
- Audita regularmente las concesiones de consentimiento de aplicaciones OAuth para detectar la emisión de tokens no autorizados antes de que se produzca un movimiento lateral o un BEC
- Revoca las sesiones y los tokens de actualización inmediatamente ante una sospecha de compromiso, y trata las solicitudes de código de dispositivo no solicitadas como inherentemente sospechosas, independientemente de la legitimidad de la página que las aloje
- Carga los IOCs anteriores en las pasarelas de correo, proxies web y reglas de detección de SIEM, y enriquécelos con plataformas de inteligencia de amenazas para una correlación en tiempo real contra nuevas infraestructuras de phishing
Fuentes:
https://cybersecuritynews.com/top-10-phishing-kits-used-by-hackers/
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.