BookinglyTech News
Ciberseguridad

Microsoft desmantela EvilTokens, la plataforma de phishing que comprometió 12.000 cuentas

La operación de phishing como servicio abusaba del flujo de autenticación por código de dispositivo para saltarse el MFA. Dos presuntos administradores, detenidos en Reino Unido.

3 min de lecturaBleepingComputer0 vistas

Microsoft ha coordinado el desmantelamiento de la infraestructura de EvilTokens, una plataforma de phishing como servicio que desde febrero ha comprometido más de 12.000 cuentas de Microsoft repartidas por más de 10.000 organizaciones. La operación, liderada por la Digital Crimes Unit de la compañía, ha incluido la detención en Reino Unido de dos presuntos administradores del servicio, de 32 y 38 años, tras registros en Canary Wharf y Nine Elms. Ambos quedaron en libertad bajo fianza.

Código de dispositivo, no contraseñas

EvilTokens fue la primera plataforma en soportar a escala el phishing por código de dispositivo, una técnica que abusa del flujo de autorización OAuth 2.0 que Microsoft diseñó para equipos con poca capacidad de entrada: televisores, impresoras, equipos de conferencia y algunos dispositivos de Teams. El atacante inicia la petición y envía el código a la víctima dentro del anzuelo. Esta acaba en una página que muestra ese código y un botón hacia el portal legítimo de inicio de sesión de Microsoft, donde se autentica. Resultado: tokens de sesión válidos sin robar una sola credencial y con MFA activo. Para abril ya había al menos diez plataformas de phishing con esta capacidad.

Microsoft sigue al actor como Storm-2992. SpyCloud, que participó en la operación junto al Health-ISAC y las fuerzas de seguridad, ha recapturado datos de 8.708 cuentas comprometidas en 6.585 dominios corporativos de 79 países. El 97,5% de las cuentas pertenecía a dominios empresariales; por países, Estados Unidos va primero, seguido de Canadá, Australia, Reino Unido y Arabia Saudí. Los sectores afectados incluyen distribución mayorista, construcción, servicios financieros, inmobiliario, educación superior y sanidad.

El inspector detective Serena D'Adamo ha señalado que la Metropolitan Police mantiene su compromiso de "llevar ante la justicia a quienes facilitan funciones criminales y creen que pueden permanecer indetectables".

Precio, kits y qué hacían dentro

El servicio se anunciaba por Telegram a 500 dólares al mes o 1.500 dólares en un pago único. Los extras, como redirecciones antibot, herramientas de envío B2B y SMTP y captura de enlaces de Office 365, se vendían aparte. Incluía 44 kits de phishing que suplantaban plataformas de firma de documentos, servicios de Microsoft, proveedores de identidad y almacenamiento en la nube, sistemas de facturación, buzón de voz y eFax.

Dentro de una cuenta ya comprometida, la plataforma usaba Microsoft Graph para mapear la organización y herramientas con IA para buscar transferencias, facturas pendientes y correspondencia de dirección, y redactar mensajes de fraude del CEO coherentes con el contexto. Para esquivar el análisis automático recurría a redirecciones en varias etapas, PDF, adjuntos HTML y CAPTCHA falsos, con el tráfico pasando por sitios comprometidos y servicios legítimos como Vercel, Cloudflare Workers y AWS Lambda.

Qué queda por hacer

Microsoft obtuvo autoridad legal para incautar la infraestructura activa, pero insiste en que esto no es un takedown: la amenaza sigue viva aunque el volumen de ataques debería caer de forma apreciable. Ya hay clones, como APToken. La mitigación es concreta: desactivar la autenticación por código de dispositivo donde no haga falta y bloquear ese flujo siempre que se pueda, comprobar a qué aplicación se está autenticando el usuario, vigilar inicios de sesión anómalos y pasar a métodos resistentes al phishing como llaves FIDO2 o passkeys.