Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Los kits de phishing más usados


La actividad global de phishing como servicio (PhaaS) aumentó a 7.295 cargas rastreadas entre el 20 y 26 de julio de 2026. Este crecimiento fue impulsado principalmente por el abuso del flujo de códigos de dispositivo OAuth y kits de adversario en el medio (AiTM) dirigidos a identidades de Microsoft 365. Por su parte, el grupo cibercriminal Storm-1747, operador de Tycoon2FA, registró 50 cargas, una cifra menor a la semana anterior debido a la presión de las autoridades sobre su infraestructura.
 




La actividad global de phishing como servicio (PhaaS) aumentó a 7.295 cargas rastreadas durante la semana del 20 al 26 de julio de 2026, impulsada abrumadoramente por el abuso del flujo de código de dispositivo OAuth y los kits de adversario en el medio (AiTM) dirigidos a identidades de Microsoft 365.

El grupo cibercriminal Storm-1747, el operador detrás de Tycoon2FA, registró 50 cargas atribuidas, 6 menos que la semana anterior debido a la presión continua de las fuerzas del orden sobre su infraestructura.

Los datos a continuación provienen de la instantánea semanal de Threat Intelligence Lookup de ANY.RUN y han sido contrastados con investigaciones de proveedores como Microsoft, Sekoia, Push Security, Barracuda y The Hacker News.

Resumen de Actividad Semanal

CategoríaCargas TotalesCambio Semanal
Phishing de Flujo OAuth2.446+194
Sospecha de Quishing (phishing de QR)974-17
Señuelos basados en PDF536-111
URLs maliciosas229-67
Storm-1747 (grupo cibercriminal)50-6

El aumento del phishing de flujo OAuth (+194) confirma que el abuso de la autenticación por código de dispositivo ha superado a las páginas clásicas de recolección de credenciales como la técnica AiTM principal de esta semana, una tendencia señalada repetidamente por Microsoft, Push Security y LevelBlue durante el segundo y tercer trimestre de 2026.

Top 10 de Kits de Phishing Clasificados por Actividad Semanal

RangoNombre del KitCargas TotalesCambio SemanalTécnica Principal
1Sneaky2FA886-303Proxy inverso AiTM, PhaaS de Telegram
2EvilTokens684+65Phishing de código de dispositivo OAuth
3Evilginx2/EvilProxy660-199AiTM de proxy inverso, robo de cookies
4Kali365503+17Robo de tokens de código de dispositivo
5MassBass90-19Recolector de credenciales PhaaS emergente
6Greatness88+30Proxy AiTM de M365, bypass de MFA/TOTP
7Kratos76-4Robo de cookies de sesión AiTM (remanentes post-desmantelamiento)
8Tycoon2FA46-11Proxy inverso AiTM, Storm-1747
9Cephas27-79Kit AiTM anti-bot ofuscado

Nueve kits con nombre se rastrean individualmente en los datos de origen; "Phishing de Flujo OAuth" y "Sospecha de Quishing" son categorías de técnicas más amplias que se solapan con varios de los kits anteriores, especialmente EvilTokens y Kali365.

Top 10 Phishing Kits
Top 10 de Kits de Phishing

Perfiles Detallados de los Kits

1. Sneaky2FA 886 cargas (-303)

Sneaky2FA es una plataforma PhaaS completa vendida a través de Telegram, detectada por primera vez en octubre de 2024, que compromete específicamente cuentas de Microsoft 365 mediante la interceptación de proxy inverso AiTM.

Valida las credenciales robadas en tiempo real contra las API legítimas de Microsoft, utiliza capturas de pantalla difuminadas de interfaces reales de Microsoft como fondos señuelo y emplea ventanas de inicio de sesión falsas de "navegador dentro del navegador" para evadir la detección de sandboxes.

A pesar de tener el mayor descenso semanal de cualquier kit (-303), sigue siendo el kit de phishing más utilizado esta semana.

  • Vector de infección: Correos electrónicos de phishing con recibos de pago falsos que contienen códigos QR que enlazan a páginas de inicio de sesión suplantadas de Microsoft 365
  • Herramientas utilizadas: Panel PhaaS basado en Telegram, proxy inverso AiTM, superposición de navegador dentro del navegador
  • Industrias objetivo: Clientes empresariales de Microsoft 365 en finanzas, servicios profesionales y tecnología
  • Vulnerabilidades explotadas: Bypass de MFA basado en OTP/TOTP mediante el relevo de tokens de sesión; las cadenas de User-Agent inconsistentes en los pasos de autenticación revelan "cambios de dispositivo imposibles"

2. EvilTokens 684 cargas (+65)

EvilTokens es un kit PhaaS en rápido crecimiento que abusa del flujo de concesión de autorización de dispositivos OAuth 2.0, permitiendo a los atacantes secuestrar un inicio de sesión de Microsoft 365 legítimo y verificado por MFA sin tocar nunca una contraseña.

Distribuido a través de bots de Telegram, agrupa la recolección de tokens, la recolección de correos electrónicos, el reconocimiento y la generación de señuelos impulsada por IA, y ya ha sido utilizado en una campaña de marzo de 2026 contra más de 340 organizaciones.

Su fase de reconocimiento se ejecuta entre 10 y 15 días antes del intento de phishing real, por lo que la detección temprana es crítica.

  • Vector de infección: Correos electrónicos disfrazados de facturas, documentos compartidos, invitaciones de calendario o solicitudes de acceso a SharePoint que instan a las víctimas a "Verificar para ver"
  • Herramientas utilizadas: Bot de Telegram C2, automatización de solicitudes de código de dispositivo OAuth, generación de señuelos impulsada por IA
  • Industrias objetivo: Departamentos de finanzas, RR.HH., logística y ventas dentro de clientes empresariales de Microsoft 365
  • Vulnerabilidades explotadas: Abuso del flujo de concesión de autorización de dispositivos OAuth 2.0; ausencia de restricciones de Acceso Condicional en los inicios de sesión por código de dispositivo

3. Evilginx2 / EvilProxy 660 cargas (-199)

Evilginx2 es un marco de proxy inverso de código abierto, nacido para el red-teaming y convertido en herramienta criminal, mientras que EvilProxy es su derivado PhaaS comercializado, vendido entre 150 y 400 USD al mes en foros de la dark web.

Ambos interceptan el tráfico en vivo entre las víctimas y los proveedores de identidad reales (Microsoft 365, Okta, Google Workspace) para recolectar cookies de sesión después del MFA.

  • Vector de infección: Enlaces de phishing que dirigen a las víctimas a dominios de proxy inverso controlados por el atacante que imitan páginas de inicio de sesión reales
  • Herramientas utilizadas: Proxy inverso estilo Evilginx2/Modlishka/Muraena, módulos de inyección de cookies, paneles de suscripción de la dark web
  • Industrias objetivo: Empresas Fortune 500, consumidores de SaaS y servicios en la nube a nivel mundial
  • Vulnerabilidades explotadas: Reutilización de cookies de sesión tras completar un MFA legítimo; falta de autenticación vinculada a FIDO2

4. Kali365 503 cargas (+17)

Kali365, observado por primera vez en abril de 2026 y sujeto a un aviso del FBI, es un kit PhaaS de suscripción (250 USD/mes o 2.000 USD/año) que roba tokens de acceso de Microsoft 365 mediante phishing de código de dispositivo, omitiendo completamente la entrada de contraseña y los avisos de MFA.

Las víctimas aprueban lo que parece ser un código de invitación a Teams o de un documento compartido en una URL genuina de Microsoft, autorizando sin saberlo la sesión del atacante.

  • Vector de infección: Mensajes falsos de invitación a Teams o documentos compartidos que instruyen a las víctimas a introducir un código de dispositivo en una URL real de Microsoft
  • Herramientas utilizadas: Canal de promoción de Telegram, automatización del flujo de código de dispositivo, recolección persistente de tokens OAuth
  • Industrias objetivo: Usuarios amplios de Microsoft 365 en empresas y PYMES; también se ha observado abuso de dispositivos IoT y salas de conferencias compartidas
  • Vulnerabilidades explotadas: Flujo de concesión de autorización de código de dispositivo sin restricciones; transferencia del estado de autenticación entre dispositivos

5. MassBass 90 cargas (-19)

MassBass es rastreado por ANY.RUN como una familia de kits de phishing emergente dentro de la ola actual de AiTM/PhaaS; aunque los informes públicos de los proveedores son limitados en comparación con los kits más grandes, su inclusión en el top 10 de esta semana por volumen de carga indica una adopción criminal activa para la recolección de credenciales y sesiones.

  • Vector de infección: Enlaces y archivos adjuntos de correo electrónico maliciosos coherentes con los patrones de distribución de PhaaS genéricos
  • Herramientas utilizadas: Clonación de páginas de inicio de sesión mediante plantillas, backend de exfiltración de credenciales típico de los kits PhaaS
  • Industrias objetivo: Multisectorial, coherente con las campañas de PhaaS de distribución masiva
  • Vulnerabilidades explotadas: Recolección de credenciales y tokens de sesión mediante páginas de autenticación clonadas

6. Greatness 88 cargas (+30)

Activo desde noviembre de 2022, Greatness es una herramienta PhaaS madura con bypass de MFA, filtrado de IP e integración con bots de Telegram, centrada exclusivamente en páginas de phishing de Microsoft 365.

Rellena previamente la dirección de correo electrónico de la víctima e inyecta el logotipo y el fondo reales de la empresa objetivo, lo que lo hace especialmente convincente para los usuarios empresariales.

Las campañas se concentran en empresas de fabricación, salud y tecnología en EE. UU., Reino Unido, Australia, Sudáfrica y Canadá.

  • Vector de infección: Correos electrónicos de phishing con un generador de adjuntos/enlaces que crea páginas señuelo y de inicio de sesión
  • Herramientas utilizadas: Kit de phishing impulsado por API, notificaciones de bot de Telegram, proxy de captura de TOTP
  • Industrias objetivo: Sectores de fabricación, salud y tecnología en cinco países
  • Vulnerabilidades explotadas: Bypass de TOTP/MFA mediante proxy man-in-the-middle de la autenticación de Microsoft 365

7. Kratos 76 cargas (-4)

Kratos fue desmantelado por las fuerzas del orden alemanas (BKA/ZIT) y estadounidenses en julio de 2026, con más de 200 servidores incautados y la detención de su presunto desarrollador indonesio; los investigadores estiman que 1.800 clientes de pago ejecutaron aproximadamente 15.000 campañas mensuales.

A pesar del desmantelamiento, persiste una actividad residual (76 cargas, -4) porque el código del kit sigue en manos criminales. Kratos recolectaba tanto credenciales como cookies de sesión, derrotando el MFA por completo.

  • Vector de infección: Páginas de phishing que imitan el inicio de sesión de Microsoft 365, a menudo mediante señuelos estilo BEC (compromiso de correo electrónico empresarial)
  • Herramientas utilizadas: Proxy AiTM; la firma forense incluye páginas de inicio de sesión que cargan los activos barr.svg y lg.svg, enviando los datos robados a los endpoints next.php o save.php
  • Industrias objetivo: Organizaciones empresariales globales, uso intensivo de BEC para fraude financiero
  • Vulnerabilidades explotadas: Robo de cookies de sesión que permite el bypass de MFA; falta de monitorización de firmas de proxy AiTM

8. Tycoon2FA 46 cargas (-11)

Tycoon2FA, operado por el actor de amenazas Storm-1747, ha sido la plataforma PhaaS AiTM dominante globalmente desde agosto de 2023, siendo responsable en su punto máximo de un estimado del 44,5% de todos los ataques de robo de credenciales y del 89% del mercado PhaaS AiTM en 2025.

Una interrupción de las fuerzas del orden en 2026 redujo su presencia, y el cambio de -11 de esta semana refleja una decadencia continua, aunque Barracuda señala que el ecosistema se ha redistribuido en lugar de desaparecer.

  • Vector de infección: Páginas de phishing falsas con puertas de CAPTCHA y clones de inicio de sesión de Microsoft/Gmail distribuidos mediante correo electrónico
  • Herramientas utilizadas: Servidor AiTM de proxy inverso, abuso de CAPTCHA de Cloudflare Turnstile, huellas digitales de JavaScript, geovallas, alertas en tiempo real de Telegram
  • Industrias objetivo: Sectores de defensa, fabricación, seguros y tecnología a nivel mundial
  • Vulnerabilidades explotadas: Captura de tokens/cookies de sesión en tiempo real post-MFA; abuso de la concesión de consentimiento de aplicaciones OAuth

9. Cephas 27 cargas (-79)

Cephas, visto por primera vez en agosto de 2024, es un kit AiTM ofuscado notable por incrustar caracteres invisibles aleatorios y comentarios de código con temas de astronomía/biblia para evadir la detección basada en patrones y reglas YARA.

Valida las credenciales y tokens de sesión robados directamente contra las API de Microsoft durante el envío y registró la caída semanal más pronunciada (-79) entre los kits con nombre esta semana.

  • Vector de infección: Correos electrónicos de phishing con temas de consultas comerciales que llevan a descargas de plataformas de intercambio de archivos
  • Herramientas utilizadas: Ofuscación anti-bot/anti-análisis, validación de credenciales de la API de Microsoft, entrega de carga útil esteganográfica en campañas relacionadas
  • Industrias objetivo: Entornos de Microsoft 365 en diversos sectores
  • Vulnerabilidades explotadas: Evasión de escáneres estáticos o basados en patrones; la validación de credenciales/tokens elude las heurísticas de detección de fraude

Vectores de Infección Conocidos (Resumen General)

  • Señuelos de phishing de código de dispositivo disfrazados de notificaciones de documentos compartidos, invitaciones de calendario o acceso a SharePoint
  • Códigos QR ("quishing") incrustados en PDF falsos de facturas o recibos de pago, ahora con 974 cargas semanales
  • Páginas de aterrizaje falsas con puertas de CAPTCHA que preceden a redirecciones de recolección de credenciales
  • Plataformas legítimas comprometidas y abusadas como remitentes o redireccionadores de URL, además de cadenas de reescritura de enlaces multicapa
  • Correos electrónicos de consultas comerciales que impulsan descargas desde servicios legítimos de intercambio de archivos que contienen JavaScript ofuscado y scripts maliciosos

Herramientas Conocidas Utilizadas por los Atacantes

  • Bots de Telegram para alertas de credenciales en tiempo real, C2 y distribución/venta de kits PhaaS
  • Marcos de proxy inverso AiTM (linaje de Evilginx2, Muraena, Modlishka)
  • Scripts de automatización de concesión de autorización de dispositivos OAuth 2.0
  • Cloudflare Turnstile y otros módulos de abuso de CAPTCHA para la evasión de bots
  • Superposiciones falsas de inicio de sesión de navegador dentro del navegador (BitB)
  • Ofuscación de código mediante caracteres Unicode invisibles y cargas útiles de imágenes esteganográficas

Industrias Objetivo

IndustriaKits que la han objetivo
Finanzas y SegurosEvilTokens, Tycoon2FA, Kratos
FabricaciónGreatness, Tycoon2FA
SaludGreatness
Tecnología / SaaSSneaky2FA, Evilginx2/EvilProxy, Tycoon2FA
Gobierno / DefensaTycoon2FA
RR.HH., Logística, Ventas (objetivos funcionales)EvilTokens

Vulnerabilidades y Debilidades Comunes Explotadas

  • Flujo de autorización de código de dispositivo OAuth sin restricciones en los inquilinos de Microsoft Entra ID, el mayor facilitador detrás de EvilTokens, Kali365 y el nuevo módulo de código de dispositivo de Tycoon2FA
  • Reutilización de cookies/tokens de sesión tras completar un MFA legítimo, derrotando los segundos factores basados en SMS, push y TOTP
  • Transferencia del estado de autenticación entre dispositivos dejada sin restricciones en Entra ID, explotada por Kali365
  • Falta de delimitación de Acceso Condicional en el código de dispositivo, geolocalización y señales de cumplimiento del dispositivo
  • Ausencia de MFA resistente al phishing (FIDO2/WebAuthn/passkeys), dejando el MFA basado en OTP/push vulnerable a la interceptación AiTM
  • Detección débil de patrones anti-phishing, evadida por la ofuscación de caracteres invisibles de Cephas y la renderización de navegador dentro del navegador de Sneaky2FA

Lista Completa de Indicadores de Compromiso (IOCs)

Dominios y URLs

IndicadorKit Asociado
authdocspro[.]comEvilTokens
backdoor-hub[.]comEvilTokens
bumpgames[.]netEvilTokens
carbatterygurgaon[.]comEvilTokens
careldutoit-el[.]co[.]zaEvilTokens
dao[.]com[.]auEvilTokens
docusend[.]netEvilTokens
ssolutionmail[.]comEvilTokens
eqfit[.]co[.]zaEvilTokens
eventcalender-schedule[.]comEvilTokens
evobothub[.]orgEvilTokens
m365-verification[.]ruTycoon2FA
authportal-gmail[.]orgTycoon2FA
tycoonkit-login[.]suTycoon2FA
evilproxy[.]proEvilProxy
top-cyber[.]clubEvilProxy
rproxy[.]io / login-live.rproxy[.]ioEvilProxy
msdnmail[.]netEvilProxy
dwbud[.]vilaribit[.]comKit familia Kratos
api[.]telegram[.]org (endpoint de exfiltración)Múltiples kits PhaaS (Telegram C2)
geoplugin[.]net (geolocalización de la víctima)Kit familia Kratos

Rutas de Archivos y Endpoints

IndicadorKit Asociado
/cllascio.phpTycoon2FA
/PTT/SOftKit familia Kratos
next.php, save.php (endpoints POST de credenciales)Kratos
barr.svg, lg.svg (activos de página de inicio de sesión emparejados)Kratos

Direcciones IP

IndicadorKit Asociado
147[.]78[.]47[.]250EvilProxy
185[.]158[.]251[.]169EvilProxy
194[.]76[.]226[.]166EvilProxy
185.231.204.77Tycoon2FA
193.124.182.69Tycoon2FA
41.128.0.142 (origen de relevo basado en Egipto)Kit familia Kratos

Indicadores de Detección Conductual

  • Cambios de dispositivo imposibles: cadenas de User-Agent inconsistentes en los pasos de autenticación dentro de una sola sesión (Sneaky2FA)
  • Inicios de sesión con código de dispositivo desde dispositivos desconocidos, geografías inusuales o cuentas que normalmente no utilizan el flujo de código de dispositivo
  • Reglas de bandeja de entrada nuevas o modificadas (auto-eliminación, reenvío externo, mover a RSS-Feeds) tras la vulneración de una cuenta
  • Lecturas masivas de buzones mediante la API de Microsoft Graph o búsquedas masivas inconsistentes con el comportamiento base del usuario
  • Concesiones de consentimiento de aplicaciones OAuth inesperadas en los registros de auditoría del inquilino
  • Patrón de plantilla de línea de asunto de phishing: "Aviso de cargo – [número de 6 dígitos]" / señuelos con temática de DocuSign

Mapeo MITRE ATT&CK

  • T1566 (Phishing): Acceso inicial mediante señuelos con temática de documentos/facturas en los nueve kits
  • T1557 (Adversario en el Medio): Técnica central para Sneaky2FA, Evilginx2/EvilProxy, Tycoon2FA, Kratos, Greatness, Cephas
  • T1567 (Exfiltración a través de Servicio Web): API de Bot de Telegram utilizada para la exfiltración de credenciales/sesiones
  • T1550.001 (Uso de Token de Acceso de Aplicación): El abuso de tokens OAuth es central en las campañas de código de dispositivo de EvilTokens y Kali365

Recomendaciones Defensivas para Equipos de SOC

  • Restringe o desactiva el flujo de código de dispositivo OAuth en Microsoft Entra ID mediante Acceso Condicional, a menos que sea explícitamente requerido por flujos de trabajo de IoT/CLI
  • Despliega MFA resistente al phishing (FIDO2/WebAuthn, passkeys) para todos los usuarios, priorizando las cuentas privilegiadas, ya que vincula criptográficamente la autenticación al origen legítimo y derrota el relevo AiTM clásico
  • Monitoriza los registros de inicio de sesión y de la API de Graph en busca de uso anómalo de códigos de dispositivo, lecturas masivas de buzones y creación de nuevas reglas de bandeja de entrada
  • Audita regularmente las concesiones de consentimiento de aplicaciones OAuth para detectar la emisión de tokens no autorizados antes de que se produzca un movimiento lateral o un BEC
  • Revoca las sesiones y los tokens de actualización inmediatamente ante una sospecha de compromiso, y trata las solicitudes de código de dispositivo no solicitadas como inherentemente sospechosas, independientemente de la legitimidad de la página que las aloje
  • Carga los IOCs anteriores en las pasarelas de correo, proxies web y reglas de detección de SIEM, y enriquécelos con plataformas de inteligencia de amenazas para una correlación en tiempo real contra nuevas infraestructuras de phishing


Fuentes:
https://cybersecuritynews.com/top-10-phishing-kits-used-by-hackers/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.