{"id":10434,"date":"2026-05-26T10:38:49","date_gmt":"2026-05-26T13:38:49","guid":{"rendered":"https:\/\/diariocolon.com.ar\/?p=10434"},"modified":"2026-05-26T10:38:49","modified_gmt":"2026-05-26T13:38:49","slug":"alerta-global-de-eset-y-el-fbi-el-phishing-ya-no-busca-contrasenas-ahora-roba-tokens-de-autenticacion-de-microsoft","status":"publish","type":"post","link":"https:\/\/diariocolon.com.ar\/?p=10434","title":{"rendered":"Alerta global de ESET y el FBI: el phishing ya no busca contrase\u00f1as, ahora roba tokens de autenticaci\u00f3n de Microsoft"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong><em>Las estrategias de la ciberdelincuencia en 2026 completaron un giro de 180 grados en perjuicio de la seguridad corporativa. De acuerdo con las \u00faltimas advertencias conjuntas emitidas por la firma de ciberseguridad ESET y el FBI, las campa\u00f1as de ataque de \u00faltima generaci\u00f3n dejaron de lado el cl\u00e1sico robo de credenciales de texto. Plataformas criminales automatizadas, como EvilTokens y Kali365, explotan flujos leg\u00edtimos de autenticaci\u00f3n de Microsoft para obtener acceso persistente a los datos sin tener que burlar el doble factor de verificaci\u00f3n (MFA) ni conocer las contrase\u00f1as de las v\u00edctimas.<\/em><\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<p class=\"wp-block-paragraph\">El nuevo paradigma delictivo aprovecha la infraestructura oficial de los proveedores de servicios en la nube para enga\u00f1ar a los usuarios. Este m\u00e9todo resulta especialmente peligroso para entornos empresariales porque anula las alertas tradicionales de los sistemas de protecci\u00f3n: no recurre a p\u00e1ginas web duplicadas burdamente ni a dominios web sospechosos, sino que empuja a los empleados a interactuar directamente con los portales de inicio de sesi\u00f3n reales y oficiales de Microsoft.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El despliegue de estas t\u00e9cnicas se potenci\u00f3 mediante el modelo de <strong>Phishing as a Service (PhaaS)<\/strong>, permitiendo que atacantes sin conocimientos de programaci\u00f3n avanzada lancen ofensivas a gran escala utilizando se\u00f1uelos dise\u00f1ados con inteligencia artificial, lo que facilita fraudes complejos como el compromiso de correos corporativos (BEC, por sus siglas en ingl\u00e9s) en \u00e1reas sensibles como Finanzas y Recursos Humanos.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img fetchpriority=\"high\" decoding=\"async\" width=\"992\" height=\"661\" src=\"https:\/\/diariocolon.com.ar\/wp-content\/uploads\/2026\/05\/6ZLSYUD3SRDTDDSQIMCWO7WFPE-convertido-de-avif.webp\" alt=\"\" class=\"wp-image-10436\" srcset=\"https:\/\/diariocolon.com.ar\/wp-content\/uploads\/2026\/05\/6ZLSYUD3SRDTDDSQIMCWO7WFPE-convertido-de-avif.webp 992w, https:\/\/diariocolon.com.ar\/wp-content\/uploads\/2026\/05\/6ZLSYUD3SRDTDDSQIMCWO7WFPE-convertido-de-avif-300x200.webp 300w, https:\/\/diariocolon.com.ar\/wp-content\/uploads\/2026\/05\/6ZLSYUD3SRDTDDSQIMCWO7WFPE-convertido-de-avif-768x512.webp 768w, https:\/\/diariocolon.com.ar\/wp-content\/uploads\/2026\/05\/6ZLSYUD3SRDTDDSQIMCWO7WFPE-convertido-de-avif-750x500.webp 750w\" sizes=\"(max-width: 992px) 100vw, 992px\" \/><figcaption class=\"wp-element-caption\"><em>Los nuevos ataques de phishing, como EvilTokens y Kali365, ya no requieren contrase\u00f1as para acceder a cuentas de Microsoft.<\/em><\/figcaption><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Las 5 fases del ataque mediante el flujo de c\u00f3digos de dispositivo<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">El coraz\u00f3n de campa\u00f1as como EvilTokens radica en la manipulaci\u00f3n del <em>OAuth Device Code Flow<\/em>, un protocolo leg\u00edtimo creado por Microsoft para facilitar el inicio de sesi\u00f3n en terminales sin teclado c\u00f3modo, como televisores inteligentes o impresoras.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El proceso de intrusi\u00f3n se ejecuta de manera invisible para las defensas tradicionales a trav\u00e9s de las siguientes fases correlativas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>1. Reconocimiento:<\/strong> El atacante utiliza funciones automatizadas leg\u00edtimas de Microsoft para comprobar y verificar de forma previa que la cuenta de la v\u00edctima existe y est\u00e1 activa en los servidores.<\/li>\n\n\n\n<li><strong>2. Inicio de Sesi\u00f3n:<\/strong> El ciberdelincuente inicia un proceso de acceso desde su propia terminal y genera un c\u00f3digo de dispositivo oficial del sistema.<\/li>\n\n\n\n<li><strong>3. Enga\u00f1o:<\/strong> Env\u00eda un correo electr\u00f3nico convincente a la v\u00edctima (usando pretextos urgentes como \u00abfirmar un documento pendiente\u00bb o \u00abvalidar el acceso a la cuenta\u00bb) inst\u00e1ndola a ingresar un c\u00f3digo.<\/li>\n\n\n\n<li><strong>4. Autorizaci\u00f3n:<\/strong> La v\u00edctima, confiada al ver que est\u00e1 operando dentro del sitio web real de Microsoft, introduce el c\u00f3digo provisto. Al hacerlo, vincula su cuenta corporativa a la sesi\u00f3n que el atacante mantiene abierta en segundo plano.<\/li>\n\n\n\n<li><strong>5. Obtenci\u00f3n de Tokens:<\/strong> Microsoft asume que el proceso es seguro y emite de forma autom\u00e1tica los tokens de acceso y de actualizaci\u00f3n (<em>refresh tokens<\/em>). Estos quedan bajo control del atacante, otorg\u00e1ndole un pase libre y de larga duraci\u00f3n a correos y archivos.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Anatom\u00eda del Phishing de \u00daltima Generaci\u00f3n<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La automatizaci\u00f3n y el uso de herramientas empaquetadas cambiaron dr\u00e1sticamente el panorama de las amenazas cibern\u00e9ticas.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Comparativa de M\u00e9todos: Phishing Tradicional vs. Robo de Tokens (2026)\n\n&#91;M\u00c9TODO TRADICIONAL] \u2500\u2500&gt; Copia p\u00e1ginas web \u2500\u2500&gt; Roba contrase\u00f1a \u2500\u2500&gt; Falla ante el Doble Factor (MFA).\n&#91;M\u00c9TODO EVILTOKENS]  \u2500\u2500&gt; Usa flujo oficial \u2500\u2500&gt; Roba el Token  \u2500\u2500&gt; Esquiva el MFA de forma permanente.\n&#91;PLATAFORMA KALI365] \u2500\u2500&gt; Se\u00f1uelos con IA  \u2500\u2500&gt; Panel en tiempo real \u2500\u2500&gt; Env\u00edo automatizado con un clic.\n<\/code><\/pre>\n\n\n\n<h3 class=\"wp-block-heading\">Recomendaciones cr\u00edticas de seguridad para entornos corporativos<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Para mitigar el impacto de EvilTokens y Kali365, los administradores de sistemas y los equipos de tecnolog\u00eda de las organizaciones deben implementar medidas restrictivas inmediatas:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Restricci\u00f3n de Protocolos:<\/strong> Limitar el uso del flujo de c\u00f3digo de dispositivo (<em>Device Code Flow<\/em>) dentro de la consola de administraci\u00f3n de Microsoft, procediendo a su desactivaci\u00f3n total si los empleados no operan con dispositivos de capacidades limitadas.<\/p>\n<\/blockquote>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Auditor\u00eda de Sesiones:<\/strong> Monitorear de forma peri\u00f3dica los dispositivos autenticados en la red y las sesiones activas en la nube, revocando de inmediato cualquier token que muestre comportamientos an\u00f3malos o ubicaciones geogr\u00e1ficas geogr\u00e1ficamente imposibles.<\/p>\n<\/blockquote>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Desconfianza Activa:<\/strong> Capacitar al personal para desconfiar de manera sistem\u00e1tica de cualquier solicitud de introducci\u00f3n de c\u00f3digos de verificaci\u00f3n que llegue por canales externos (correos, mensajer\u00eda) sin una justificaci\u00f3n previa o un contexto operativo claro, reportando los incidentes al \u00e1rea de seguridad t\u00e9cnica de manera urgente.<\/p>\n<\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>Las estrategias de la ciberdelincuencia en 2026 completaron un giro de 180 grados en perjuicio de la seguridad corporativa. De acuerdo con las \u00faltimas advertencias conjuntas emitidas por la firma de ciberseguridad ESET y el FBI, las campa\u00f1as de ataque de \u00faltima generaci\u00f3n dejaron de lado el cl\u00e1sico robo de credenciales de texto. Plataformas criminales [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":10435,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"jnews-multi-image_gallery":[],"jnews_single_post":{"format":"standard"},"jnews_primary_category":[],"jnews_paywall_metabox":[],"jnews_override_counter":[],"footnotes":""},"categories":[159],"tags":[],"class_list":["post-10434","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecno"],"_links":{"self":[{"href":"https:\/\/diariocolon.com.ar\/index.php?rest_route=\/wp\/v2\/posts\/10434","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/diariocolon.com.ar\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/diariocolon.com.ar\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/diariocolon.com.ar\/index.php?rest_route=\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/diariocolon.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=10434"}],"version-history":[{"count":1,"href":"https:\/\/diariocolon.com.ar\/index.php?rest_route=\/wp\/v2\/posts\/10434\/revisions"}],"predecessor-version":[{"id":10437,"href":"https:\/\/diariocolon.com.ar\/index.php?rest_route=\/wp\/v2\/posts\/10434\/revisions\/10437"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/diariocolon.com.ar\/index.php?rest_route=\/wp\/v2\/media\/10435"}],"wp:attachment":[{"href":"https:\/\/diariocolon.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=10434"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/diariocolon.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=10434"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/diariocolon.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=10434"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}