Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6021
)
-
▼
agosto
(Total:
29
)
-
Apple lanza importantes actualizaciones y corrige ...
-
Red Hat impulsa Flatpak con Firefox y Thunderbird
-
Compra un MacBook Pro M3 con una pantalla defectuo...
-
Los kits de phishing más usados
-
UE obliga a etiquetar todo contenido IA
-
Arch Linux pausa adopción de paquetes en AUR
-
CyberStrike: Plataforma de IA para pruebas de pene...
-
Cargador HollowFrame despliega el backdoor Matryos...
-
IA: vecinos denuncian ruido de centro de datos
-
Origin confirma filtración de datos de 900.000 cli...
-
Google lanza Pixel Tag
-
Administrador de tareas llega a Mac
-
Snapdragon sube precios
-
IA de Anthropic hackea tres organizaciones
-
HackerOne exige verificación de identidad para rep...
-
Gemini Spark automatiza tareas en Chrome
-
Grave vulnerabilidad en Adobe Campaign Classic per...
-
Centro de compras universitarias de Escocia confir...
-
Apple iOS 26.6 corrige fallos de ejecución de códi...
-
ASUS lanza beta de Zenni Claw
-
Google crea IA para robots que piensan y actúan
-
Vivaldi: alternativas a uBlock Origin
-
Vulnerabilidad de Keycloak expone nombres y correo...
-
Usan 0-day de FastJson para atacar organizaciones ...
-
SK hynix ya prepara el salto a la memoria DRAM LPD...
-
Telegram lanza editor enriquecido, comunidades y m...
-
WhatsApp permitirá editar estados
-
Modelos de OpenAI explotan Zero-Day de JFrog Artif...
-
VulnGym usa IA para evaluar estrategias de parcheo...
-
-
▼
agosto
(Total:
29
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
Los kits de phishing más usados
La actividad global de phishing como servicio (PhaaS) aumentó a 7.295 cargas rastreadas durante la semana del 20 al 26 de julio de 2026, impulsada abrumadoramente por el abuso del flujo de código de dispositivo OAuth y los kits de adversario en el medio (AiTM) dirigidos a identidades de Microsoft 365.
El grupo cibercriminal Storm-1747, el operador detrás de Tycoon2FA, registró 50 cargas atribuidas, 6 menos que la semana anterior debido a la presión continua de las fuerzas del orden sobre su infraestructura.
Los datos a continuación provienen de la instantánea semanal de Threat Intelligence Lookup de ANY.RUN y han sido contrastados con investigaciones de proveedores como Microsoft, Sekoia, Push Security, Barracuda y The Hacker News.
Resumen de Actividad Semanal
| Categoría | Cargas Totales | Cambio Semanal |
| Phishing de Flujo OAuth | 2.446 | +194 |
| Sospecha de Quishing (phishing de QR) | 974 | -17 |
| Señuelos basados en PDF | 536 | -111 |
| URLs maliciosas | 229 | -67 |
| Storm-1747 (grupo cibercriminal) | 50 | -6 |
El aumento del phishing de flujo OAuth (+194) confirma que el abuso de la autenticación por código de dispositivo ha superado a las páginas clásicas de recolección de credenciales como la técnica AiTM principal de esta semana, una tendencia señalada repetidamente por Microsoft, Push Security y LevelBlue durante el segundo y tercer trimestre de 2026.
Top 10 de Kits de Phishing Clasificados por Actividad Semanal
| Rango | Nombre del Kit | Cargas Totales | Cambio Semanal | Técnica Principal |
| 1 | Sneaky2FA | 886 | -303 | Proxy inverso AiTM, PhaaS de Telegram |
| 2 | EvilTokens | 684 | +65 | Phishing de código de dispositivo OAuth |
| 3 | Evilginx2/EvilProxy | 660 | -199 | AiTM de proxy inverso, robo de cookies |
| 4 | Kali365 | 503 | +17 | Robo de tokens de código de dispositivo |
| 5 | MassBass | 90 | -19 | Recolector de credenciales PhaaS emergente |
| 6 | Greatness | 88 | +30 | Proxy AiTM de M365, bypass de MFA/TOTP |
| 7 | Kratos | 76 | -4 | Robo de cookies de sesión AiTM (remanentes post-desmantelamiento) |
| 8 | Tycoon2FA | 46 | -11 | Proxy inverso AiTM, Storm-1747 |
| 9 | Cephas | 27 | -79 | Kit AiTM anti-bot ofuscado |
Nueve kits con nombre se rastrean individualmente en los datos de origen; "Phishing de Flujo OAuth" y "Sospecha de Quishing" son categorías de técnicas más amplias que se solapan con varios de los kits anteriores, especialmente EvilTokens y Kali365.

Perfiles Detallados de los Kits
1. Sneaky2FA 886 cargas (-303)
Sneaky2FA es una plataforma PhaaS completa vendida a través de Telegram, detectada por primera vez en octubre de 2024, que compromete específicamente cuentas de Microsoft 365 mediante la interceptación de proxy inverso AiTM.
Valida las credenciales robadas en tiempo real contra las API legítimas de Microsoft, utiliza capturas de pantalla difuminadas de interfaces reales de Microsoft como fondos señuelo y emplea ventanas de inicio de sesión falsas de "navegador dentro del navegador" para evadir la detección de sandboxes.
A pesar de tener el mayor descenso semanal de cualquier kit (-303), sigue siendo el kit de phishing más utilizado esta semana.
- Vector de infección: Correos electrónicos de phishing con recibos de pago falsos que contienen códigos QR que enlazan a páginas de inicio de sesión suplantadas de Microsoft 365
- Herramientas utilizadas: Panel PhaaS basado en Telegram, proxy inverso AiTM, superposición de navegador dentro del navegador
- Industrias objetivo: Clientes empresariales de Microsoft 365 en finanzas, servicios profesionales y tecnología
- Vulnerabilidades explotadas: Bypass de MFA basado en OTP/TOTP mediante el relevo de tokens de sesión; las cadenas de User-Agent inconsistentes en los pasos de autenticación revelan "cambios de dispositivo imposibles"
2. EvilTokens 684 cargas (+65)
EvilTokens es un kit PhaaS en rápido crecimiento que abusa del flujo de concesión de autorización de dispositivos OAuth 2.0, permitiendo a los atacantes secuestrar un inicio de sesión de Microsoft 365 legítimo y verificado por MFA sin tocar nunca una contraseña.
Distribuido a través de bots de Telegram, agrupa la recolección de tokens, la recolección de correos electrónicos, el reconocimiento y la generación de señuelos impulsada por IA, y ya ha sido utilizado en una campaña de marzo de 2026 contra más de 340 organizaciones.
Su fase de reconocimiento se ejecuta entre 10 y 15 días antes del intento de phishing real, por lo que la detección temprana es crítica.
- Vector de infección: Correos electrónicos disfrazados de facturas, documentos compartidos, invitaciones de calendario o solicitudes de acceso a SharePoint que instan a las víctimas a "Verificar para ver"
- Herramientas utilizadas: Bot de Telegram C2, automatización de solicitudes de código de dispositivo OAuth, generación de señuelos impulsada por IA
- Industrias objetivo: Departamentos de finanzas, RR.HH., logística y ventas dentro de clientes empresariales de Microsoft 365
- Vulnerabilidades explotadas: Abuso del flujo de concesión de autorización de dispositivos OAuth 2.0; ausencia de restricciones de Acceso Condicional en los inicios de sesión por código de dispositivo
3. Evilginx2 / EvilProxy 660 cargas (-199)
Evilginx2 es un marco de proxy inverso de código abierto, nacido para el red-teaming y convertido en herramienta criminal, mientras que EvilProxy es su derivado PhaaS comercializado, vendido entre 150 y 400 USD al mes en foros de la dark web.
Ambos interceptan el tráfico en vivo entre las víctimas y los proveedores de identidad reales (Microsoft 365, Okta, Google Workspace) para recolectar cookies de sesión después del MFA.
- Vector de infección: Enlaces de phishing que dirigen a las víctimas a dominios de proxy inverso controlados por el atacante que imitan páginas de inicio de sesión reales
- Herramientas utilizadas: Proxy inverso estilo Evilginx2/Modlishka/Muraena, módulos de inyección de cookies, paneles de suscripción de la dark web
- Industrias objetivo: Empresas Fortune 500, consumidores de SaaS y servicios en la nube a nivel mundial
- Vulnerabilidades explotadas: Reutilización de cookies de sesión tras completar un MFA legítimo; falta de autenticación vinculada a FIDO2
4. Kali365 503 cargas (+17)
Kali365, observado por primera vez en abril de 2026 y sujeto a un aviso del FBI, es un kit PhaaS de suscripción (250 USD/mes o 2.000 USD/año) que roba tokens de acceso de Microsoft 365 mediante phishing de código de dispositivo, omitiendo completamente la entrada de contraseña y los avisos de MFA.
Las víctimas aprueban lo que parece ser un código de invitación a Teams o de un documento compartido en una URL genuina de Microsoft, autorizando sin saberlo la sesión del atacante.
- Vector de infección: Mensajes falsos de invitación a Teams o documentos compartidos que instruyen a las víctimas a introducir un código de dispositivo en una URL real de Microsoft
- Herramientas utilizadas: Canal de promoción de Telegram, automatización del flujo de código de dispositivo, recolección persistente de tokens OAuth
- Industrias objetivo: Usuarios amplios de Microsoft 365 en empresas y PYMES; también se ha observado abuso de dispositivos IoT y salas de conferencias compartidas
- Vulnerabilidades explotadas: Flujo de concesión de autorización de código de dispositivo sin restricciones; transferencia del estado de autenticación entre dispositivos
5. MassBass 90 cargas (-19)
MassBass es rastreado por ANY.RUN como una familia de kits de phishing emergente dentro de la ola actual de AiTM/PhaaS; aunque los informes públicos de los proveedores son limitados en comparación con los kits más grandes, su inclusión en el top 10 de esta semana por volumen de carga indica una adopción criminal activa para la recolección de credenciales y sesiones.
- Vector de infección: Enlaces y archivos adjuntos de correo electrónico maliciosos coherentes con los patrones de distribución de PhaaS genéricos
- Herramientas utilizadas: Clonación de páginas de inicio de sesión mediante plantillas, backend de exfiltración de credenciales típico de los kits PhaaS
- Industrias objetivo: Multisectorial, coherente con las campañas de PhaaS de distribución masiva
- Vulnerabilidades explotadas: Recolección de credenciales y tokens de sesión mediante páginas de autenticación clonadas
6. Greatness 88 cargas (+30)
Activo desde noviembre de 2022, Greatness es una herramienta PhaaS madura con bypass de MFA, filtrado de IP e integración con bots de Telegram, centrada exclusivamente en páginas de phishing de Microsoft 365.
Rellena previamente la dirección de correo electrónico de la víctima e inyecta el logotipo y el fondo reales de la empresa objetivo, lo que lo hace especialmente convincente para los usuarios empresariales.
Las campañas se concentran en empresas de fabricación, salud y tecnología en EE. UU., Reino Unido, Australia, Sudáfrica y Canadá.
- Vector de infección: Correos electrónicos de phishing con un generador de adjuntos/enlaces que crea páginas señuelo y de inicio de sesión
- Herramientas utilizadas: Kit de phishing impulsado por API, notificaciones de bot de Telegram, proxy de captura de TOTP
- Industrias objetivo: Sectores de fabricación, salud y tecnología en cinco países
- Vulnerabilidades explotadas: Bypass de TOTP/MFA mediante proxy man-in-the-middle de la autenticación de Microsoft 365
7. Kratos 76 cargas (-4)
Kratos fue desmantelado por las fuerzas del orden alemanas (BKA/ZIT) y estadounidenses en julio de 2026, con más de 200 servidores incautados y la detención de su presunto desarrollador indonesio; los investigadores estiman que 1.800 clientes de pago ejecutaron aproximadamente 15.000 campañas mensuales.
A pesar del desmantelamiento, persiste una actividad residual (76 cargas, -4) porque el código del kit sigue en manos criminales. Kratos recolectaba tanto credenciales como cookies de sesión, derrotando el MFA por completo.
- Vector de infección: Páginas de phishing que imitan el inicio de sesión de Microsoft 365, a menudo mediante señuelos estilo BEC (compromiso de correo electrónico empresarial)
- Herramientas utilizadas: Proxy AiTM; la firma forense incluye páginas de inicio de sesión que cargan los activos barr.svg y lg.svg, enviando los datos robados a los endpoints next.php o save.php
- Industrias objetivo: Organizaciones empresariales globales, uso intensivo de BEC para fraude financiero
- Vulnerabilidades explotadas: Robo de cookies de sesión que permite el bypass de MFA; falta de monitorización de firmas de proxy AiTM
8. Tycoon2FA 46 cargas (-11)
Tycoon2FA, operado por el actor de amenazas Storm-1747, ha sido la plataforma PhaaS AiTM dominante globalmente desde agosto de 2023, siendo responsable en su punto máximo de un estimado del 44,5% de todos los ataques de robo de credenciales y del 89% del mercado PhaaS AiTM en 2025.
Una interrupción de las fuerzas del orden en 2026 redujo su presencia, y el cambio de -11 de esta semana refleja una decadencia continua, aunque Barracuda señala que el ecosistema se ha redistribuido en lugar de desaparecer.
- Vector de infección: Páginas de phishing falsas con puertas de CAPTCHA y clones de inicio de sesión de Microsoft/Gmail distribuidos mediante correo electrónico
- Herramientas utilizadas: Servidor AiTM de proxy inverso, abuso de CAPTCHA de Cloudflare Turnstile, huellas digitales de JavaScript, geovallas, alertas en tiempo real de Telegram
- Industrias objetivo: Sectores de defensa, fabricación, seguros y tecnología a nivel mundial
- Vulnerabilidades explotadas: Captura de tokens/cookies de sesión en tiempo real post-MFA; abuso de la concesión de consentimiento de aplicaciones OAuth
9. Cephas 27 cargas (-79)
Cephas, visto por primera vez en agosto de 2024, es un kit AiTM ofuscado notable por incrustar caracteres invisibles aleatorios y comentarios de código con temas de astronomía/biblia para evadir la detección basada en patrones y reglas YARA.
Valida las credenciales y tokens de sesión robados directamente contra las API de Microsoft durante el envío y registró la caída semanal más pronunciada (-79) entre los kits con nombre esta semana.
- Vector de infección: Correos electrónicos de phishing con temas de consultas comerciales que llevan a descargas de plataformas de intercambio de archivos
- Herramientas utilizadas: Ofuscación anti-bot/anti-análisis, validación de credenciales de la API de Microsoft, entrega de carga útil esteganográfica en campañas relacionadas
- Industrias objetivo: Entornos de Microsoft 365 en diversos sectores
- Vulnerabilidades explotadas: Evasión de escáneres estáticos o basados en patrones; la validación de credenciales/tokens elude las heurísticas de detección de fraude
Vectores de Infección Conocidos (Resumen General)
- Señuelos de phishing de código de dispositivo disfrazados de notificaciones de documentos compartidos, invitaciones de calendario o acceso a SharePoint
- Códigos QR ("quishing") incrustados en PDF falsos de facturas o recibos de pago, ahora con 974 cargas semanales
- Páginas de aterrizaje falsas con puertas de CAPTCHA que preceden a redirecciones de recolección de credenciales
- Plataformas legítimas comprometidas y abusadas como remitentes o redireccionadores de URL, además de cadenas de reescritura de enlaces multicapa
- Correos electrónicos de consultas comerciales que impulsan descargas desde servicios legítimos de intercambio de archivos que contienen JavaScript ofuscado y scripts maliciosos
Herramientas Conocidas Utilizadas por los Atacantes
- Bots de Telegram para alertas de credenciales en tiempo real, C2 y distribución/venta de kits PhaaS
- Marcos de proxy inverso AiTM (linaje de Evilginx2, Muraena, Modlishka)
- Scripts de automatización de concesión de autorización de dispositivos OAuth 2.0
- Cloudflare Turnstile y otros módulos de abuso de CAPTCHA para la evasión de bots
- Superposiciones falsas de inicio de sesión de navegador dentro del navegador (BitB)
- Ofuscación de código mediante caracteres Unicode invisibles y cargas útiles de imágenes esteganográficas
Industrias Objetivo
| Industria | Kits que la han objetivo |
| Finanzas y Seguros | EvilTokens, Tycoon2FA, Kratos |
| Fabricación | Greatness, Tycoon2FA |
| Salud | Greatness |
| Tecnología / SaaS | Sneaky2FA, Evilginx2/EvilProxy, Tycoon2FA |
| Gobierno / Defensa | Tycoon2FA |
| RR.HH., Logística, Ventas (objetivos funcionales) | EvilTokens |
Vulnerabilidades y Debilidades Comunes Explotadas
- Flujo de autorización de código de dispositivo OAuth sin restricciones en los inquilinos de Microsoft Entra ID, el mayor facilitador detrás de EvilTokens, Kali365 y el nuevo módulo de código de dispositivo de Tycoon2FA
- Reutilización de cookies/tokens de sesión tras completar un MFA legítimo, derrotando los segundos factores basados en SMS, push y TOTP
- Transferencia del estado de autenticación entre dispositivos dejada sin restricciones en Entra ID, explotada por Kali365
- Falta de delimitación de Acceso Condicional en el código de dispositivo, geolocalización y señales de cumplimiento del dispositivo
- Ausencia de MFA resistente al phishing (FIDO2/WebAuthn/passkeys), dejando el MFA basado en OTP/push vulnerable a la interceptación AiTM
- Detección débil de patrones anti-phishing, evadida por la ofuscación de caracteres invisibles de Cephas y la renderización de navegador dentro del navegador de Sneaky2FA
Lista Completa de Indicadores de Compromiso (IOCs)
Dominios y URLs
| Indicador | Kit Asociado |
| authdocspro[.]com | EvilTokens |
| backdoor-hub[.]com | EvilTokens |
| bumpgames[.]net | EvilTokens |
| carbatterygurgaon[.]com | EvilTokens |
| careldutoit-el[.]co[.]za | EvilTokens |
| dao[.]com[.]au | EvilTokens |
| docusend[.]net | EvilTokens |
| ssolutionmail[.]com | EvilTokens |
| eqfit[.]co[.]za | EvilTokens |
| eventcalender-schedule[.]com | EvilTokens |
| evobothub[.]org | EvilTokens |
| m365-verification[.]ru | Tycoon2FA |
| authportal-gmail[.]org | Tycoon2FA |
| tycoonkit-login[.]su | Tycoon2FA |
| evilproxy[.]pro | EvilProxy |
| top-cyber[.]club | EvilProxy |
| rproxy[.]io / login-live.rproxy[.]io | EvilProxy |
| msdnmail[.]net | EvilProxy |
| dwbud[.]vilaribit[.]com | Kit familia Kratos |
| api[.]telegram[.]org (endpoint de exfiltración) | Múltiples kits PhaaS (Telegram C2) |
| geoplugin[.]net (geolocalización de la víctima) | Kit familia Kratos |
Rutas de Archivos y Endpoints
| Indicador | Kit Asociado |
| /cllascio.php | Tycoon2FA |
| /PTT/SOft | Kit familia Kratos |
| next.php, save.php (endpoints POST de credenciales) | Kratos |
| barr.svg, lg.svg (activos de página de inicio de sesión emparejados) | Kratos |
Direcciones IP
| Indicador | Kit Asociado |
| 147[.]78[.]47[.]250 | EvilProxy |
| 185[.]158[.]251[.]169 | EvilProxy |
| 194[.]76[.]226[.]166 | EvilProxy |
| 185.231.204.77 | Tycoon2FA |
| 193.124.182.69 | Tycoon2FA |
| 41.128.0.142 (origen de relevo basado en Egipto) | Kit familia Kratos |
Indicadores de Detección Conductual
- Cambios de dispositivo imposibles: cadenas de User-Agent inconsistentes en los pasos de autenticación dentro de una sola sesión (Sneaky2FA)
- Inicios de sesión con código de dispositivo desde dispositivos desconocidos, geografías inusuales o cuentas que normalmente no utilizan el flujo de código de dispositivo
- Reglas de bandeja de entrada nuevas o modificadas (auto-eliminación, reenvío externo, mover a RSS-Feeds) tras la vulneración de una cuenta
- Lecturas masivas de buzones mediante la API de Microsoft Graph o búsquedas masivas inconsistentes con el comportamiento base del usuario
- Concesiones de consentimiento de aplicaciones OAuth inesperadas en los registros de auditoría del inquilino
- Patrón de plantilla de línea de asunto de phishing: "Aviso de cargo – [número de 6 dígitos]" / señuelos con temática de DocuSign
Mapeo MITRE ATT&CK
- T1566 (Phishing): Acceso inicial mediante señuelos con temática de documentos/facturas en los nueve kits
- T1557 (Adversario en el Medio): Técnica central para Sneaky2FA, Evilginx2/EvilProxy, Tycoon2FA, Kratos, Greatness, Cephas
- T1567 (Exfiltración a través de Servicio Web): API de Bot de Telegram utilizada para la exfiltración de credenciales/sesiones
- T1550.001 (Uso de Token de Acceso de Aplicación): El abuso de tokens OAuth es central en las campañas de código de dispositivo de EvilTokens y Kali365
Recomendaciones Defensivas para Equipos de SOC
- Restringe o desactiva el flujo de código de dispositivo OAuth en Microsoft Entra ID mediante Acceso Condicional, a menos que sea explícitamente requerido por flujos de trabajo de IoT/CLI
- Despliega MFA resistente al phishing (FIDO2/WebAuthn, passkeys) para todos los usuarios, priorizando las cuentas privilegiadas, ya que vincula criptográficamente la autenticación al origen legítimo y derrota el relevo AiTM clásico
- Monitoriza los registros de inicio de sesión y de la API de Graph en busca de uso anómalo de códigos de dispositivo, lecturas masivas de buzones y creación de nuevas reglas de bandeja de entrada
- Audita regularmente las concesiones de consentimiento de aplicaciones OAuth para detectar la emisión de tokens no autorizados antes de que se produzca un movimiento lateral o un BEC
- Revoca las sesiones y los tokens de actualización inmediatamente ante una sospecha de compromiso, y trata las solicitudes de código de dispositivo no solicitadas como inherentemente sospechosas, independientemente de la legitimidad de la página que las aloje
- Carga los IOCs anteriores en las pasarelas de correo, proxies web y reglas de detección de SIEM, y enriquécelos con plataformas de inteligencia de amenazas para una correlación en tiempo real contra nuevas infraestructuras de phishing
Fuentes:
https://cybersecuritynews.com/top-10-phishing-kits-used-by-hackers/

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.