Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon EvilTokens: el kit de phishing que convirtió el inicio de sesión de Microsoft en fraude con IA


EvilTokens es un kit de phishing que convierte el proceso de inicio de sesión de Microsoft en una vía para el fraude de correo electrónico corporativo. Detectado en febrero de 2026, este método engaña a los usuarios para que aprueben el acceso de un atacante mediante un proceso real de código de dispositivo, sin necesidad de robar la contraseña. El engaño suele presentarse como un correo urgente sobre facturas, archivos compartidos o firmas de documentos.



EvilTokens convierte el inicio de sesión de Microsoft en una ruta hacia el fraude de correo electrónico corporativo. El kit de phishing, visto por primera vez en febrero de 2026, engaña a las personas para que aprueben el inicio de sesión de un atacante a través de un proceso real de código de dispositivo sin necesidad de entregar una contraseña.

El gancho suele llegar como un correo electrónico urgente sobre una factura, un archivo compartido, la firma de un documento o una contraseña que está caducando. Un enlace o archivo adjunto lleva al destinatario a una página que presenta un código y le insta a continuar con el inicio de sesión.

La solicitud parece rutinaria. Investigadores de Microsoft vincularon EvilTokens con un grupo que rastrean como Storm-2992 y afirmaron que el conjunto de herramientas ayudó a escalar el compromiso de correos electrónicos empresariales.

Microsoft indicó en un informe que las campañas que utilizan el kit comprometieron más de 12.000 bandejas de entrada en más de 10.000 organizaciones en todo el mundo.

Los sectores afectados incluyen finanzas, construcción, salud y educación. Microsoft observó la mayor actividad de víctimas en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.

EvilTokens Telegram bot (Source - Microsoft)
Bot de Telegram de EvilTokens (Fuente – Microsoft)

Coberturas anteriores sobre EvilTokens como servicio de phishing rastrearon su rápido ascenso, mientras que los nuevos hallazgos muestran cómo el acceso robado alimenta más estafas.

El kit de phishing que transformó el flujo de inicio de sesión de Microsoft

El inicio de sesión por código de dispositivo fue diseñado para equipos que no pueden mostrar fácilmente un formulario de inicio de sesión completo. Una persona introduce su código corto en un navegador para aprobar el acceso. EvilTokens invierte la confianza: el atacante inicia la solicitud y luego persuade a la víctima para que la complete.

El kit crea un código nuevo cuando el objetivo abre la página de phishing. Puede copiar el código en el portapapeles y dirigir a los usuarios al portal de inicio de sesión genuino de Microsoft.

Como han demostrado los ataques de phishing por código de dispositivo, verificar que la página final de inicio de sesión sea real no establece quién inició la solicitud. Mientras la víctima inicia sesión, un proceso automatizado comprueba repetidamente si la aprobación se ha efectuado.

Ya sea que la persona complete las comprobaciones de contraseña y multifactor o confirme una sesión existente, la sesión de espera del atacante recibe los tokens de acceso. El sitio de phishing nunca necesita la contraseña.

Microsoft dice que los operadores pueden entonces leer correos electrónicos, buscar detalles de pago y utilizar cuentas comprometidas para contactar a colegas o socios externos.

Las funciones de IA del kit ayudan a redactar ganchos adaptados al trabajo de una persona y a filtrar el correo capturado en busca de ejecutivos, personal de finanzas y administradores. También puede mapear las relaciones organizativas para guiar el siguiente movimiento.

Example of generated device code (Source - Microsoft)
Ejemplo de código de dispositivo generado (Fuente – Microsoft)

Eso aumenta el valor de una sesión robada. En lugar de enviar una factura falsa genérica, un atacante puede estudiar conversaciones reales y escribir una solicitud que encaje en una relación comercial existente.

Informes anteriores sobre la focalización de buzones asistida por IA describieron este cambio desde la simple toma de control de cuentas hacia un fraude de pago más convincente.

Evasión, Persistencia y Defensa

EvilTokens se vende a otros criminales a través de Telegram, con un precio inicial de 1.500 dólares y una cuota mensual de 500 dólares. Su panel ofrece 44 temas, opciones de redirección y seguimiento de víctimas. Este enfoque empaquetado permite a los suscriptores ejecutar campañas sin tener que construir cada componente por sí mismos.

La operación puede colocar enlaces engañosos en imágenes, utilizar redirecciones escalonadas y mostrar comprobaciones de verificación falsas antes de revelar la solicitud de inicio de sesión. Microsoft observó miles de nodos de automatización de corta duración en abril. Estas tácticas hacen que una sola dirección de phishing sea una guía deficiente para la operación general.

Una vez dentro, los atacantes pueden crear reglas de bandeja de entrada para ocultar mensajes o registrar nuevos dispositivos para obtener un acceso más duradero. En algunos casos, Microsoft observó el registro de dispositivos a los 10 minutos de una brecha. El riesgo se asemeja a los esquemas de facturas por suplantación de ejecutivos que dependen de que una solicitud plausible llegue al empleado de finanzas adecuado.

Example of Microsoft device code sign-in portal (Source - Microsoft)
Ejemplo del portal de inicio de sesión por código de dispositivo de Microsoft (Fuente – Microsoft)

Microsoft recomienda bloquear el inicio de sesión por código de dispositivo donde no sea necesario y limitar estrictamente las excepciones donde sí lo sea. Las organizaciones deben entrenar a sus empleados para que no aprueben códigos que no hayan solicitado, vigilar los inicios de sesión inusuales y las nuevas reglas de bandeja de entrada, y verificar de forma independiente las solicitudes de pago.

Si sospechas de un compromiso, los equipos de respuesta deben revocar los tokens de actualización e investigar la actividad del buzón. Microsoft advierte que los tokens de acceso existentes pueden seguir siendo utilizables hasta una hora después de la revocación estándar de la sesión, por lo que deshabilitar temporalmente la cuenta puede proporcionar una contención inmediata mientras se comprueban los dispositivos registrados y las reglas de correo ocultas.



Fuentes:
https://cybersecuritynews.com/the-phishing-kit/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.