EvilTokens: así funciona la amenaza del phishing mediante códigos de dispositivo

Microsoft ha publicado un análisis sobre EvilTokens, una plataforma de Phishing as a Service —PhaaS— que se ha situado rápidamente entre las plataformas destacadas de este tipo. Su actividad se centra en facilitar campañas de phishing mediante códigos de dispositivo, con apoyo de señuelos asistidos por inteligencia artificial, infraestructura automatizada y capacidades orientadas al robo de tokens.

Según la información difundida por Microsoft Security Blog, la Microsoft Digital Crimes Unit —DCU— colaboró con socios externos para facilitar una interrupción de la infraestructura y las operaciones de EvilTokens. El análisis pone el foco en una tendencia relevante: el phishing ya no depende únicamente de páginas falsas creadas de forma manual, sino que puede apoyarse en servicios y procesos preparados para simplificar el trabajo de los atacantes.

Qué es EvilTokens

EvilTokens se describe como una plataforma PhaaS. Este modelo ofrece herramientas o servicios que permiten a terceros organizar campañas maliciosas sin tener que desarrollar desde cero todos los componentes técnicos necesarios. En este caso, la plataforma está vinculada a ataques de phishing mediante códigos de dispositivo.

El concepto PhaaS resulta importante porque desplaza parte de la complejidad técnica. En lugar de que cada atacante tenga que construir su propia infraestructura, diseñar sus señuelos y gestionar manualmente cada fase, una plataforma especializada puede centralizar o automatizar esas tareas. La consecuencia práctica es que más actores pueden intentar campañas de robo de credenciales o tokens con una barrera de entrada menor.

El papel del phishing mediante códigos de dispositivo

El phishing mediante códigos de dispositivo utiliza el flujo legítimo de autorización de un servicio para intentar engañar a la víctima. El usuario recibe instrucciones o un código que aparenta formar parte de un proceso normal de acceso o vinculación de un dispositivo. Si completa el procedimiento sin verificar el origen de la solicitud, puede terminar autorizando una sesión controlada por un tercero.

La técnica resulta especialmente relevante porque no se limita a imitar una página de inicio de sesión. El engaño puede apoyarse en un proceso de autenticación real, lo que complica la identificación de la amenaza para usuarios que buscan señales visuales evidentes, como una dirección web sospechosa o un formulario falso.

La información disponible sobre EvilTokens no detalla en el resumen público todos los pasos operativos de sus campañas. Por ello, conviene distinguir entre el funcionamiento general de esta modalidad de phishing y las características concretas que Microsoft atribuye a la plataforma.

Inteligencia artificial y automatización en los señuelos

Microsoft señala que EvilTokens utiliza señuelos asistidos por inteligencia artificial. En términos generales, esto apunta a mensajes y materiales de ingeniería social que pueden generarse o adaptarse con mayor rapidez. La inteligencia artificial puede ayudar a producir textos más convincentes o a ajustar una campaña a distintos contextos, aunque la fuente no especifica qué modelos, herramientas o procesos concretos emplea EvilTokens.

La automatización de la infraestructura constituye el segundo elemento destacado. Cuando una campaña dispone de componentes automatizados, los operadores pueden reducir tareas manuales y gestionar un mayor número de intentos. Esto no significa que todos los ataques tengan el mismo alcance ni que sean necesariamente efectivos, pero sí muestra cómo la industrialización del phishing puede acelerar la preparación y el despliegue de campañas.

Por qué el robo de tokens es una consecuencia relevante

El resumen de Microsoft identifica el robo de tokens como una capacidad de EvilTokens. Un token puede actuar como una prueba temporal o contextual de que una sesión o autorización ya ha sido validada. Por eso, su exposición puede tener consecuencias diferentes al simple robo de una contraseña: cambiar la contraseña no siempre aborda por sí solo una sesión o autorización que ya se haya obtenido de forma indebida.

La respuesta concreta depende del servicio afectado y de sus mecanismos de seguridad. Aun así, el principio general es claro: ante un posible incidente de este tipo, las organizaciones deben considerar la revocación de sesiones y tokens, además del restablecimiento de credenciales cuando corresponda. Estas medidas son una recomendación de carácter general y no una descripción de acciones específicas anunciadas por Microsoft para cada caso.

La interrupción de la infraestructura

Microsoft afirma que su Digital Crimes Unit, en colaboración con socios, facilitó una interrupción de la infraestructura y las operaciones de EvilTokens. El resumen disponible no ofrece detalles adicionales sobre el alcance técnico, las entidades participantes, los sistemas afectados ni la duración de la interrupción.

Esta actuación refleja una línea de respuesta basada en dificultar el funcionamiento de las plataformas que prestan servicios a múltiples campañas. La interrupción de una infraestructura puede elevar los costes operativos de los atacantes y reducir temporalmente su capacidad, aunque no permite concluir por sí sola que la amenaza haya desaparecido por completo. En seguridad, los grupos y servicios pueden intentar reconstruir sus operaciones o cambiar de infraestructura.

Qué significa para usuarios y profesionales

Para los usuarios, la principal lección es no aprobar solicitudes de acceso o vinculación de dispositivos que no hayan iniciado conscientemente. Un código mostrado en una pantalla o recibido mediante un mensaje no debe considerarse seguro por el mero hecho de pertenecer a un flujo legítimo. También es recomendable revisar el contexto de cada solicitud, evitar seguir instrucciones inesperadas y comunicar rápidamente cualquier autorización sospechosa.

Los profesionales de seguridad deberían prestar atención a señales relacionadas con inicios de sesión inusuales, sesiones activas desconocidas y autorizaciones que no encajen con la actividad habitual. La supervisión no debería limitarse a contraseñas: los tokens, las sesiones y los consentimientos concedidos a aplicaciones forman parte de la superficie que puede verse comprometida.

EvilTokens muestra cómo la combinación de PhaaS, automatización, inteligencia artificial y robo de tokens puede hacer más accesible el phishing mediante códigos de dispositivo. La información pública disponible no permite cuantificar el impacto de la plataforma ni detallar todas sus técnicas, pero sí ofrece una conclusión práctica: las defensas deben contemplar no solo el engaño inicial, sino también las autorizaciones y sesiones que pueden quedar expuestas después.


Fuente: Microsoft Security Blog.

e827166a95b5fb1851e24c386b6ad0b8fc7145e83809a007ea0e9cad7d6c0c16?s=150&d=mp&r=g
Website |  + posts

Antonio Díaz | SEO, Geek y apasionado de la Tecnología.


Descubre más desde Blog TIC

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Publicaciones Similares