Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6306
)
-
▼
agosto
(Total:
314
)
-
Vulnerabilidad de 18 años en SCTP de Linux permite...
-
Los precios de las tarjetas gráficas aumentan hast...
-
Linux 7.2-rc7: Linus Torvalds critica el impacto d...
-
OpenAI amplía Daybreak Cyber con GPT-5.6 para vali...
-
Robo de datos en Valve afecta a usuarios de Steam ...
-
Anthropic añadirá marcas de agua invisibles a Clau...
-
Vulnerabilidades de ClamAV permiten ataques DoS re...
-
Ciberataque a central eléctrica polaca: acceden a ...
-
Phishing vía WhatsApp usa certificados SSL/TLS con...
-
ChatGPT ya reserva restaurantes
-
Los SSD PCIe 5.0 quedan retratados en gaming: 11 j...
-
Filtración de datos de CEVA Logistics afecta a com...
-
Mozilla revoca claves de Firefox y Thunderbird tra...
-
Extensión falsa de Google Translate permite contro...
-
ChatGPT ya reserva mesas por ti
-
GitHub amplía detección de malware de npm a 8 regi...
-
GPT-5.6-Cyber: el modelo de OpenAI contra el hacking
-
QNAP QSW-M2130-4C2S24T: velocidad 10G real y gesti...
-
Prueba Direct Die Jet en una CPU y una GPU echando...
-
Vulnerabilidad en WalletService de Windows permite...
-
Buscan explotar vulnerabilidades de VMware VCenter
-
Zuckerberg quiere masificar la super IA
-
Vulnerabilidad de Red Hat ACM permite acceso total...
-
ChatGPT detecta fallos de seguridad antes que los ...
-
Claude Code pasa de aprobación humana a modo autom...
-
OpenAI frena su IA por peligrosidad
-
OpenAI lanza ChatGPT 5.6 Cyber, disponible solo pa...
-
AMD mejora la calidad de las Radeon RX 7000 con FS...
-
Alerta: Explotan activamente un fallo crítico en L...
-
Jailbreak Dopamine 3.0 para iOS 26
-
Condenan a prisión a miembro de The Com por chanta...
-
Ransomware: atacan a gerentes para robar datos y p...
-
Framework sufre pérdida de datos de clientes por a...
-
iPhone 18 Pro: todo lo que sabemos
-
Chrome y Edge usarán 20 GB para IA en Windows 11
-
En España el Ministerio de Consumo retira seis mod...
-
Vlneran TrueConf para infiltrar puertas traseras e...
-
Word de 1990 llega a Windows 11
-
Kimsuky usa LLM locales, señuelos con IA y C2 de G...
-
PS6 usará tecnología de GPU de NVIDIA RTX 40
-
Phishing AiTM de Payroll Pirates roba sesiones de ...
-
Agente IA OpenClaw usa API de gimnasio para robar ...
-
Memorias PC: precios récord en 20 años
-
Claude Code crea túneles inversos y persistencia e...
-
Intel y AMD vuelven a caer ante Spectre con TONTOU...
-
Potencia de la GPU de Xbox Project Helix
-
Vulnerabilidad Zero-Day en Metabase permite acceso...
-
Spotify en la terminal de Linux
-
World Flight Sim: un inmersivo simulador de vuelo ...
-
El nuevo modelo Astra de OpenAI demuestra un rendi...
-
CachyOS renueva herramientas y lanza edición servidor
-
WhatsApp traerá fondos animados a Android
-
Chrome renuncia al diseño Mica de Windows 11
-
ChatGPT creará stickers para WhatsApp
-
Google Maps integra IA para gestionar reservas y p...
-
Apple prepara tres nuevos productos Ultra para 2027
-
WenWare: un juego para ubicar escenas fotográficas...
-
Filtración de datos de Levi Strauss: acceden a sus...
-
HTTP Terminator: IA para analizar HTTP
-
Centro de datos de Amazon será el más contaminante
-
CVE-2026-64561 Zapscape permite a invitados KVM es...
-
En Japón, las tiendas de informática comienzan a v...
-
App de clima de Windows 11 usaría 1.2GB de RAM
-
Nuevo ataque de cadena de suministro de WordPress ...
-
Fallo XSS2Shell de WordPress permite ejecución rem...
-
Apple corrige fallo crítico en macOS
-
Claude Opus 5 reduce el éxito de ataques de inyecc...
-
Optimiza Windows para jugar mejor
-
Kimi K3 se escapa de sus pruebas
-
Windows encarece sus licencias
-
La potente APU Intel Nova Lake para gaming: CPU de...
-
Otaku detenida por fraudes en devoluciones online
-
Nueva vulnerabilidad XSS en WordPress podría permi...
-
Google sacrifica la IA por el hardware
-
La IA degrada Internet y genera desconfianza
-
Levi Strauss & Co. informa que robaron datos corpo...
-
Atlassian Rovo es vulnerable y podría filtrar dato...
-
Una empresa prefiere destruir 100 MacBook Pro M4 c...
-
Ataques de bomba CSS convierten correos maliciosos...
-
Vulnerabilidad 0-day de Metabase explotada para ob...
-
Ray tracing: la clave entre PC y consolas
-
SK Hynix invierte 54 billones de wones en dos fábr...
-
Disney Plus prueba IA de recomendaciones
-
Intel recupera HDMI 2.1 en Linux
-
Fallo de 18 años en SCTP de Linux permitiría a usu...
-
Quake Dawn of the Machine: expansión gratuita y du...
-
Ahora son los inversores de Samsung y SK hynix los...
-
Más de 4.400 PLCs de Rockwell expuestos ponen en r...
-
Modelo de IA de Meta vulnera empresa durante un te...
-
Ataques de ClickFix despliegan infostealer en macO...
-
Google Maps permitirá pagos con IA
-
Fallos en plataformas Java permiten ejecución remo...
-
Vulnerabilidades en Claude Code y Gemini CLI permi...
-
Un chino está vendiendo en eBay RTX 2080 Ti modifi...
-
Microsoft ya no recomienda 32 GB de RAM para juego...
-
Ocultan toolkit de control remoto en Oracle para t...
-
Fallos críticos en agentes de código de Anthropic,...
-
Usan servidores WSUS para distribuir malware en em...
-
Filtración en SharePoint del gobierno suizo compro...
-
SilverFox usa software y controladores confiables ...
-
Texas frena centros de datos por falta de energía ...
-
OpenAI amplía GPT-5.6 a usuarios gratuitos y Go co...
-
DuckDuckGo lanza gafas inútiles que se agotan
-
Kroah-Hartman y Torvalds chocan por la IA en Linux
-
Multa de 10.000 euros por 46 segundos de spam
-
Publicado PoC para vulnerabilidad Use-After-Free e...
-
OpenAI Astra resuelve enigmas matemáticos históricos
-
Samsung promete 8 veces el rendimiento y 10 veces ...
-
Nueva vulnerabilidad de OVSwrap en Linux permite a...
-
Port no oficial de Castlevania: SotN llega a PC
-
Policía árbol atrapa a 74 conductores con el móvil
-
Policía de Londres entregó datos personales de una...
-
RPCS3 rinde mejor en Linux pese al dominio de Windows
-
Filtran altavoz de OpenAI con ChatGPT
-
Una descarga falsa de película puede exponer contr...
-
Gemini reemplaza al Asistente de Google en Android
-
La IA tiene dificultades para corregir vulnerabili...
-
Digi elimina restricción router neutro en fibra 10...
-
Nuevo ataque de inyección de interrupciones logra ...
-
Meta lanza Muse Code para macOS y Linux
-
Filtran diseño del iPhone Ultra
-
Frore Systems quiere refrigerar las GPU NVIDIA Rub...
-
NVIDIA ofrece API de IA con créditos gratuitos
-
IA de Meta hackea empresa por error
-
Routers Zbtlink fabricados en China incluyen una p...
-
Vulnerabilidades críticas de Paperclip permiten ac...
-
La IA impulsa los SSD y HDD: WD logra +130% en ing...
-
Meta: IA accedió a internet y hackeó otro sistema
-
-
▼
agosto
(Total:
314
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Kioxia y Sandisk presentan la memoria BiCS10 QLC , la NAND Flash más densa de la industria con 332 capas y una capacidad de 2 Tb por chip...
-
Nueva herramienta de código abierto permite escuchar Spotify desde la terminal de Linux y otros sistemas para reducir el consumo de RAM . ...
-
Una empresa tecnológica ha decidido destruir más de 100 MacBook Pro M4 con 48 GB de RAM , a pesar de ser equipos modernos y plenamente funci...
Los kits de phishing más usados
La actividad global de phishing como servicio (PhaaS) aumentó a 7.295 cargas rastreadas durante la semana del 20 al 26 de julio de 2026, impulsada abrumadoramente por el abuso del flujo de código de dispositivo OAuth y los kits de adversario en el medio (AiTM) dirigidos a identidades de Microsoft 365.
El grupo cibercriminal Storm-1747, el operador detrás de Tycoon2FA, registró 50 cargas atribuidas, 6 menos que la semana anterior debido a la presión continua de las fuerzas del orden sobre su infraestructura.
Los datos a continuación provienen de la instantánea semanal de Threat Intelligence Lookup de ANY.RUN y han sido contrastados con investigaciones de proveedores como Microsoft, Sekoia, Push Security, Barracuda y The Hacker News.
Resumen de Actividad Semanal
| Categoría | Cargas Totales | Cambio Semanal |
| Phishing de Flujo OAuth | 2.446 | +194 |
| Sospecha de Quishing (phishing de QR) | 974 | -17 |
| Señuelos basados en PDF | 536 | -111 |
| URLs maliciosas | 229 | -67 |
| Storm-1747 (grupo cibercriminal) | 50 | -6 |
El aumento del phishing de flujo OAuth (+194) confirma que el abuso de la autenticación por código de dispositivo ha superado a las páginas clásicas de recolección de credenciales como la técnica AiTM principal de esta semana, una tendencia señalada repetidamente por Microsoft, Push Security y LevelBlue durante el segundo y tercer trimestre de 2026.
Top 10 de Kits de Phishing Clasificados por Actividad Semanal
| Rango | Nombre del Kit | Cargas Totales | Cambio Semanal | Técnica Principal |
| 1 | Sneaky2FA | 886 | -303 | Proxy inverso AiTM, PhaaS de Telegram |
| 2 | EvilTokens | 684 | +65 | Phishing de código de dispositivo OAuth |
| 3 | Evilginx2/EvilProxy | 660 | -199 | AiTM de proxy inverso, robo de cookies |
| 4 | Kali365 | 503 | +17 | Robo de tokens de código de dispositivo |
| 5 | MassBass | 90 | -19 | Recolector de credenciales PhaaS emergente |
| 6 | Greatness | 88 | +30 | Proxy AiTM de M365, bypass de MFA/TOTP |
| 7 | Kratos | 76 | -4 | Robo de cookies de sesión AiTM (remanentes post-desmantelamiento) |
| 8 | Tycoon2FA | 46 | -11 | Proxy inverso AiTM, Storm-1747 |
| 9 | Cephas | 27 | -79 | Kit AiTM anti-bot ofuscado |
Nueve kits con nombre se rastrean individualmente en los datos de origen; "Phishing de Flujo OAuth" y "Sospecha de Quishing" son categorías de técnicas más amplias que se solapan con varios de los kits anteriores, especialmente EvilTokens y Kali365.

Perfiles Detallados de los Kits
1. Sneaky2FA 886 cargas (-303)
Sneaky2FA es una plataforma PhaaS completa vendida a través de Telegram, detectada por primera vez en octubre de 2024, que compromete específicamente cuentas de Microsoft 365 mediante la interceptación de proxy inverso AiTM.
Valida las credenciales robadas en tiempo real contra las API legítimas de Microsoft, utiliza capturas de pantalla difuminadas de interfaces reales de Microsoft como fondos señuelo y emplea ventanas de inicio de sesión falsas de "navegador dentro del navegador" para evadir la detección de sandboxes.
A pesar de tener el mayor descenso semanal de cualquier kit (-303), sigue siendo el kit de phishing más utilizado esta semana.
- Vector de infección: Correos electrónicos de phishing con recibos de pago falsos que contienen códigos QR que enlazan a páginas de inicio de sesión suplantadas de Microsoft 365
- Herramientas utilizadas: Panel PhaaS basado en Telegram, proxy inverso AiTM, superposición de navegador dentro del navegador
- Industrias objetivo: Clientes empresariales de Microsoft 365 en finanzas, servicios profesionales y tecnología
- Vulnerabilidades explotadas: Bypass de MFA basado en OTP/TOTP mediante el relevo de tokens de sesión; las cadenas de User-Agent inconsistentes en los pasos de autenticación revelan "cambios de dispositivo imposibles"
2. EvilTokens 684 cargas (+65)
EvilTokens es un kit PhaaS en rápido crecimiento que abusa del flujo de concesión de autorización de dispositivos OAuth 2.0, permitiendo a los atacantes secuestrar un inicio de sesión de Microsoft 365 legítimo y verificado por MFA sin tocar nunca una contraseña.
Distribuido a través de bots de Telegram, agrupa la recolección de tokens, la recolección de correos electrónicos, el reconocimiento y la generación de señuelos impulsada por IA, y ya ha sido utilizado en una campaña de marzo de 2026 contra más de 340 organizaciones.
Su fase de reconocimiento se ejecuta entre 10 y 15 días antes del intento de phishing real, por lo que la detección temprana es crítica.
- Vector de infección: Correos electrónicos disfrazados de facturas, documentos compartidos, invitaciones de calendario o solicitudes de acceso a SharePoint que instan a las víctimas a "Verificar para ver"
- Herramientas utilizadas: Bot de Telegram C2, automatización de solicitudes de código de dispositivo OAuth, generación de señuelos impulsada por IA
- Industrias objetivo: Departamentos de finanzas, RR.HH., logística y ventas dentro de clientes empresariales de Microsoft 365
- Vulnerabilidades explotadas: Abuso del flujo de concesión de autorización de dispositivos OAuth 2.0; ausencia de restricciones de Acceso Condicional en los inicios de sesión por código de dispositivo
3. Evilginx2 / EvilProxy 660 cargas (-199)
Evilginx2 es un marco de proxy inverso de código abierto, nacido para el red-teaming y convertido en herramienta criminal, mientras que EvilProxy es su derivado PhaaS comercializado, vendido entre 150 y 400 USD al mes en foros de la dark web.
Ambos interceptan el tráfico en vivo entre las víctimas y los proveedores de identidad reales (Microsoft 365, Okta, Google Workspace) para recolectar cookies de sesión después del MFA.
- Vector de infección: Enlaces de phishing que dirigen a las víctimas a dominios de proxy inverso controlados por el atacante que imitan páginas de inicio de sesión reales
- Herramientas utilizadas: Proxy inverso estilo Evilginx2/Modlishka/Muraena, módulos de inyección de cookies, paneles de suscripción de la dark web
- Industrias objetivo: Empresas Fortune 500, consumidores de SaaS y servicios en la nube a nivel mundial
- Vulnerabilidades explotadas: Reutilización de cookies de sesión tras completar un MFA legítimo; falta de autenticación vinculada a FIDO2
4. Kali365 503 cargas (+17)
Kali365, observado por primera vez en abril de 2026 y sujeto a un aviso del FBI, es un kit PhaaS de suscripción (250 USD/mes o 2.000 USD/año) que roba tokens de acceso de Microsoft 365 mediante phishing de código de dispositivo, omitiendo completamente la entrada de contraseña y los avisos de MFA.
Las víctimas aprueban lo que parece ser un código de invitación a Teams o de un documento compartido en una URL genuina de Microsoft, autorizando sin saberlo la sesión del atacante.
- Vector de infección: Mensajes falsos de invitación a Teams o documentos compartidos que instruyen a las víctimas a introducir un código de dispositivo en una URL real de Microsoft
- Herramientas utilizadas: Canal de promoción de Telegram, automatización del flujo de código de dispositivo, recolección persistente de tokens OAuth
- Industrias objetivo: Usuarios amplios de Microsoft 365 en empresas y PYMES; también se ha observado abuso de dispositivos IoT y salas de conferencias compartidas
- Vulnerabilidades explotadas: Flujo de concesión de autorización de código de dispositivo sin restricciones; transferencia del estado de autenticación entre dispositivos
5. MassBass 90 cargas (-19)
MassBass es rastreado por ANY.RUN como una familia de kits de phishing emergente dentro de la ola actual de AiTM/PhaaS; aunque los informes públicos de los proveedores son limitados en comparación con los kits más grandes, su inclusión en el top 10 de esta semana por volumen de carga indica una adopción criminal activa para la recolección de credenciales y sesiones.
- Vector de infección: Enlaces y archivos adjuntos de correo electrónico maliciosos coherentes con los patrones de distribución de PhaaS genéricos
- Herramientas utilizadas: Clonación de páginas de inicio de sesión mediante plantillas, backend de exfiltración de credenciales típico de los kits PhaaS
- Industrias objetivo: Multisectorial, coherente con las campañas de PhaaS de distribución masiva
- Vulnerabilidades explotadas: Recolección de credenciales y tokens de sesión mediante páginas de autenticación clonadas
6. Greatness 88 cargas (+30)
Activo desde noviembre de 2022, Greatness es una herramienta PhaaS madura con bypass de MFA, filtrado de IP e integración con bots de Telegram, centrada exclusivamente en páginas de phishing de Microsoft 365.
Rellena previamente la dirección de correo electrónico de la víctima e inyecta el logotipo y el fondo reales de la empresa objetivo, lo que lo hace especialmente convincente para los usuarios empresariales.
Las campañas se concentran en empresas de fabricación, salud y tecnología en EE. UU., Reino Unido, Australia, Sudáfrica y Canadá.
- Vector de infección: Correos electrónicos de phishing con un generador de adjuntos/enlaces que crea páginas señuelo y de inicio de sesión
- Herramientas utilizadas: Kit de phishing impulsado por API, notificaciones de bot de Telegram, proxy de captura de TOTP
- Industrias objetivo: Sectores de fabricación, salud y tecnología en cinco países
- Vulnerabilidades explotadas: Bypass de TOTP/MFA mediante proxy man-in-the-middle de la autenticación de Microsoft 365
7. Kratos 76 cargas (-4)
Kratos fue desmantelado por las fuerzas del orden alemanas (BKA/ZIT) y estadounidenses en julio de 2026, con más de 200 servidores incautados y la detención de su presunto desarrollador indonesio; los investigadores estiman que 1.800 clientes de pago ejecutaron aproximadamente 15.000 campañas mensuales.
A pesar del desmantelamiento, persiste una actividad residual (76 cargas, -4) porque el código del kit sigue en manos criminales. Kratos recolectaba tanto credenciales como cookies de sesión, derrotando el MFA por completo.
- Vector de infección: Páginas de phishing que imitan el inicio de sesión de Microsoft 365, a menudo mediante señuelos estilo BEC (compromiso de correo electrónico empresarial)
- Herramientas utilizadas: Proxy AiTM; la firma forense incluye páginas de inicio de sesión que cargan los activos barr.svg y lg.svg, enviando los datos robados a los endpoints next.php o save.php
- Industrias objetivo: Organizaciones empresariales globales, uso intensivo de BEC para fraude financiero
- Vulnerabilidades explotadas: Robo de cookies de sesión que permite el bypass de MFA; falta de monitorización de firmas de proxy AiTM
8. Tycoon2FA 46 cargas (-11)
Tycoon2FA, operado por el actor de amenazas Storm-1747, ha sido la plataforma PhaaS AiTM dominante globalmente desde agosto de 2023, siendo responsable en su punto máximo de un estimado del 44,5% de todos los ataques de robo de credenciales y del 89% del mercado PhaaS AiTM en 2025.
Una interrupción de las fuerzas del orden en 2026 redujo su presencia, y el cambio de -11 de esta semana refleja una decadencia continua, aunque Barracuda señala que el ecosistema se ha redistribuido en lugar de desaparecer.
- Vector de infección: Páginas de phishing falsas con puertas de CAPTCHA y clones de inicio de sesión de Microsoft/Gmail distribuidos mediante correo electrónico
- Herramientas utilizadas: Servidor AiTM de proxy inverso, abuso de CAPTCHA de Cloudflare Turnstile, huellas digitales de JavaScript, geovallas, alertas en tiempo real de Telegram
- Industrias objetivo: Sectores de defensa, fabricación, seguros y tecnología a nivel mundial
- Vulnerabilidades explotadas: Captura de tokens/cookies de sesión en tiempo real post-MFA; abuso de la concesión de consentimiento de aplicaciones OAuth
9. Cephas 27 cargas (-79)
Cephas, visto por primera vez en agosto de 2024, es un kit AiTM ofuscado notable por incrustar caracteres invisibles aleatorios y comentarios de código con temas de astronomía/biblia para evadir la detección basada en patrones y reglas YARA.
Valida las credenciales y tokens de sesión robados directamente contra las API de Microsoft durante el envío y registró la caída semanal más pronunciada (-79) entre los kits con nombre esta semana.
- Vector de infección: Correos electrónicos de phishing con temas de consultas comerciales que llevan a descargas de plataformas de intercambio de archivos
- Herramientas utilizadas: Ofuscación anti-bot/anti-análisis, validación de credenciales de la API de Microsoft, entrega de carga útil esteganográfica en campañas relacionadas
- Industrias objetivo: Entornos de Microsoft 365 en diversos sectores
- Vulnerabilidades explotadas: Evasión de escáneres estáticos o basados en patrones; la validación de credenciales/tokens elude las heurísticas de detección de fraude
Vectores de Infección Conocidos (Resumen General)
- Señuelos de phishing de código de dispositivo disfrazados de notificaciones de documentos compartidos, invitaciones de calendario o acceso a SharePoint
- Códigos QR ("quishing") incrustados en PDF falsos de facturas o recibos de pago, ahora con 974 cargas semanales
- Páginas de aterrizaje falsas con puertas de CAPTCHA que preceden a redirecciones de recolección de credenciales
- Plataformas legítimas comprometidas y abusadas como remitentes o redireccionadores de URL, además de cadenas de reescritura de enlaces multicapa
- Correos electrónicos de consultas comerciales que impulsan descargas desde servicios legítimos de intercambio de archivos que contienen JavaScript ofuscado y scripts maliciosos
Herramientas Conocidas Utilizadas por los Atacantes
- Bots de Telegram para alertas de credenciales en tiempo real, C2 y distribución/venta de kits PhaaS
- Marcos de proxy inverso AiTM (linaje de Evilginx2, Muraena, Modlishka)
- Scripts de automatización de concesión de autorización de dispositivos OAuth 2.0
- Cloudflare Turnstile y otros módulos de abuso de CAPTCHA para la evasión de bots
- Superposiciones falsas de inicio de sesión de navegador dentro del navegador (BitB)
- Ofuscación de código mediante caracteres Unicode invisibles y cargas útiles de imágenes esteganográficas
Industrias Objetivo
| Industria | Kits que la han objetivo |
| Finanzas y Seguros | EvilTokens, Tycoon2FA, Kratos |
| Fabricación | Greatness, Tycoon2FA |
| Salud | Greatness |
| Tecnología / SaaS | Sneaky2FA, Evilginx2/EvilProxy, Tycoon2FA |
| Gobierno / Defensa | Tycoon2FA |
| RR.HH., Logística, Ventas (objetivos funcionales) | EvilTokens |
Vulnerabilidades y Debilidades Comunes Explotadas
- Flujo de autorización de código de dispositivo OAuth sin restricciones en los inquilinos de Microsoft Entra ID, el mayor facilitador detrás de EvilTokens, Kali365 y el nuevo módulo de código de dispositivo de Tycoon2FA
- Reutilización de cookies/tokens de sesión tras completar un MFA legítimo, derrotando los segundos factores basados en SMS, push y TOTP
- Transferencia del estado de autenticación entre dispositivos dejada sin restricciones en Entra ID, explotada por Kali365
- Falta de delimitación de Acceso Condicional en el código de dispositivo, geolocalización y señales de cumplimiento del dispositivo
- Ausencia de MFA resistente al phishing (FIDO2/WebAuthn/passkeys), dejando el MFA basado en OTP/push vulnerable a la interceptación AiTM
- Detección débil de patrones anti-phishing, evadida por la ofuscación de caracteres invisibles de Cephas y la renderización de navegador dentro del navegador de Sneaky2FA
Lista Completa de Indicadores de Compromiso (IOCs)
Dominios y URLs
| Indicador | Kit Asociado |
| authdocspro[.]com | EvilTokens |
| backdoor-hub[.]com | EvilTokens |
| bumpgames[.]net | EvilTokens |
| carbatterygurgaon[.]com | EvilTokens |
| careldutoit-el[.]co[.]za | EvilTokens |
| dao[.]com[.]au | EvilTokens |
| docusend[.]net | EvilTokens |
| ssolutionmail[.]com | EvilTokens |
| eqfit[.]co[.]za | EvilTokens |
| eventcalender-schedule[.]com | EvilTokens |
| evobothub[.]org | EvilTokens |
| m365-verification[.]ru | Tycoon2FA |
| authportal-gmail[.]org | Tycoon2FA |
| tycoonkit-login[.]su | Tycoon2FA |
| evilproxy[.]pro | EvilProxy |
| top-cyber[.]club | EvilProxy |
| rproxy[.]io / login-live.rproxy[.]io | EvilProxy |
| msdnmail[.]net | EvilProxy |
| dwbud[.]vilaribit[.]com | Kit familia Kratos |
| api[.]telegram[.]org (endpoint de exfiltración) | Múltiples kits PhaaS (Telegram C2) |
| geoplugin[.]net (geolocalización de la víctima) | Kit familia Kratos |
Rutas de Archivos y Endpoints
| Indicador | Kit Asociado |
| /cllascio.php | Tycoon2FA |
| /PTT/SOft | Kit familia Kratos |
| next.php, save.php (endpoints POST de credenciales) | Kratos |
| barr.svg, lg.svg (activos de página de inicio de sesión emparejados) | Kratos |
Direcciones IP
| Indicador | Kit Asociado |
| 147[.]78[.]47[.]250 | EvilProxy |
| 185[.]158[.]251[.]169 | EvilProxy |
| 194[.]76[.]226[.]166 | EvilProxy |
| 185.231.204.77 | Tycoon2FA |
| 193.124.182.69 | Tycoon2FA |
| 41.128.0.142 (origen de relevo basado en Egipto) | Kit familia Kratos |
Indicadores de Detección Conductual
- Cambios de dispositivo imposibles: cadenas de User-Agent inconsistentes en los pasos de autenticación dentro de una sola sesión (Sneaky2FA)
- Inicios de sesión con código de dispositivo desde dispositivos desconocidos, geografías inusuales o cuentas que normalmente no utilizan el flujo de código de dispositivo
- Reglas de bandeja de entrada nuevas o modificadas (auto-eliminación, reenvío externo, mover a RSS-Feeds) tras la vulneración de una cuenta
- Lecturas masivas de buzones mediante la API de Microsoft Graph o búsquedas masivas inconsistentes con el comportamiento base del usuario
- Concesiones de consentimiento de aplicaciones OAuth inesperadas en los registros de auditoría del inquilino
- Patrón de plantilla de línea de asunto de phishing: "Aviso de cargo – [número de 6 dígitos]" / señuelos con temática de DocuSign
Mapeo MITRE ATT&CK
- T1566 (Phishing): Acceso inicial mediante señuelos con temática de documentos/facturas en los nueve kits
- T1557 (Adversario en el Medio): Técnica central para Sneaky2FA, Evilginx2/EvilProxy, Tycoon2FA, Kratos, Greatness, Cephas
- T1567 (Exfiltración a través de Servicio Web): API de Bot de Telegram utilizada para la exfiltración de credenciales/sesiones
- T1550.001 (Uso de Token de Acceso de Aplicación): El abuso de tokens OAuth es central en las campañas de código de dispositivo de EvilTokens y Kali365
Recomendaciones Defensivas para Equipos de SOC
- Restringe o desactiva el flujo de código de dispositivo OAuth en Microsoft Entra ID mediante Acceso Condicional, a menos que sea explícitamente requerido por flujos de trabajo de IoT/CLI
- Despliega MFA resistente al phishing (FIDO2/WebAuthn, passkeys) para todos los usuarios, priorizando las cuentas privilegiadas, ya que vincula criptográficamente la autenticación al origen legítimo y derrota el relevo AiTM clásico
- Monitoriza los registros de inicio de sesión y de la API de Graph en busca de uso anómalo de códigos de dispositivo, lecturas masivas de buzones y creación de nuevas reglas de bandeja de entrada
- Audita regularmente las concesiones de consentimiento de aplicaciones OAuth para detectar la emisión de tokens no autorizados antes de que se produzca un movimiento lateral o un BEC
- Revoca las sesiones y los tokens de actualización inmediatamente ante una sospecha de compromiso, y trata las solicitudes de código de dispositivo no solicitadas como inherentemente sospechosas, independientemente de la legitimidad de la página que las aloje
- Carga los IOCs anteriores en las pasarelas de correo, proxies web y reglas de detección de SIEM, y enriquécelos con plataformas de inteligencia de amenazas para una correlación en tiempo real contra nuevas infraestructuras de phishing
Fuentes:
https://cybersecuritynews.com/top-10-phishing-kits-used-by-hackers/
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.