Las estrategias de la ciberdelincuencia en 2026 completaron un giro de 180 grados en perjuicio de la seguridad corporativa. De acuerdo con las últimas advertencias conjuntas emitidas por la firma de ciberseguridad ESET y el FBI, las campañas de ataque de última generación dejaron de lado el clásico robo de credenciales de texto. Plataformas criminales automatizadas, como EvilTokens y Kali365, explotan flujos legítimos de autenticación de Microsoft para obtener acceso persistente a los datos sin tener que burlar el doble factor de verificación (MFA) ni conocer las contraseñas de las víctimas.
El nuevo paradigma delictivo aprovecha la infraestructura oficial de los proveedores de servicios en la nube para engañar a los usuarios. Este método resulta especialmente peligroso para entornos empresariales porque anula las alertas tradicionales de los sistemas de protección: no recurre a páginas web duplicadas burdamente ni a dominios web sospechosos, sino que empuja a los empleados a interactuar directamente con los portales de inicio de sesión reales y oficiales de Microsoft.
El despliegue de estas técnicas se potenció mediante el modelo de Phishing as a Service (PhaaS), permitiendo que atacantes sin conocimientos de programación avanzada lancen ofensivas a gran escala utilizando señuelos diseñados con inteligencia artificial, lo que facilita fraudes complejos como el compromiso de correos corporativos (BEC, por sus siglas en inglés) en áreas sensibles como Finanzas y Recursos Humanos.

Las 5 fases del ataque mediante el flujo de códigos de dispositivo
El corazón de campañas como EvilTokens radica en la manipulación del OAuth Device Code Flow, un protocolo legítimo creado por Microsoft para facilitar el inicio de sesión en terminales sin teclado cómodo, como televisores inteligentes o impresoras.
El proceso de intrusión se ejecuta de manera invisible para las defensas tradicionales a través de las siguientes fases correlativas:
- 1. Reconocimiento: El atacante utiliza funciones automatizadas legítimas de Microsoft para comprobar y verificar de forma previa que la cuenta de la víctima existe y está activa en los servidores.
- 2. Inicio de Sesión: El ciberdelincuente inicia un proceso de acceso desde su propia terminal y genera un código de dispositivo oficial del sistema.
- 3. Engaño: Envía un correo electrónico convincente a la víctima (usando pretextos urgentes como «firmar un documento pendiente» o «validar el acceso a la cuenta») instándola a ingresar un código.
- 4. Autorización: La víctima, confiada al ver que está operando dentro del sitio web real de Microsoft, introduce el código provisto. Al hacerlo, vincula su cuenta corporativa a la sesión que el atacante mantiene abierta en segundo plano.
- 5. Obtención de Tokens: Microsoft asume que el proceso es seguro y emite de forma automática los tokens de acceso y de actualización (refresh tokens). Estos quedan bajo control del atacante, otorgándole un pase libre y de larga duración a correos y archivos.
Anatomía del Phishing de Última Generación
La automatización y el uso de herramientas empaquetadas cambiaron drásticamente el panorama de las amenazas cibernéticas.
Comparativa de Métodos: Phishing Tradicional vs. Robo de Tokens (2026)
[MÉTODO TRADICIONAL] ──> Copia páginas web ──> Roba contraseña ──> Falla ante el Doble Factor (MFA).
[MÉTODO EVILTOKENS] ──> Usa flujo oficial ──> Roba el Token ──> Esquiva el MFA de forma permanente.
[PLATAFORMA KALI365] ──> Señuelos con IA ──> Panel en tiempo real ──> Envío automatizado con un clic.
Recomendaciones críticas de seguridad para entornos corporativos
Para mitigar el impacto de EvilTokens y Kali365, los administradores de sistemas y los equipos de tecnología de las organizaciones deben implementar medidas restrictivas inmediatas:
Restricción de Protocolos: Limitar el uso del flujo de código de dispositivo (Device Code Flow) dentro de la consola de administración de Microsoft, procediendo a su desactivación total si los empleados no operan con dispositivos de capacidades limitadas.
Auditoría de Sesiones: Monitorear de forma periódica los dispositivos autenticados en la red y las sesiones activas en la nube, revocando de inmediato cualquier token que muestre comportamientos anómalos o ubicaciones geográficas geográficamente imposibles.
Desconfianza Activa: Capacitar al personal para desconfiar de manera sistemática de cualquier solicitud de introducción de códigos de verificación que llegue por canales externos (correos, mensajería) sin una justificación previa o un contexto operativo claro, reportando los incidentes al área de seguridad técnica de manera urgente.







