Microsoft desmantela EvilTokens, plataforma de phishing de código de dispositivo con IA
Qué pasó
Microsoft Digital Crimes Unit (DCU), en colaboración con socios de la industria, llevó a cabo la disrupción de la infraestructura y operaciones de EvilTokens, una plataforma que se había convertido rápidamente en una de las principales ofertas de phishing-as-a-service (PhaaS) en el mercado criminal.
Según Microsoft, EvilTokens habilitaba ataques de device code phishing —una técnica que abusa del flujo de autenticación de código de dispositivo para robar tokens de sesión— mediante señuelos generados con asistencia de inteligencia artificial, infraestructura automatizada de despliegue y mecanismos de robo de tokens a escala.
Este tipo de plataformas PhaaS reducen la barrera técnica para atacantes, permitiendo que grupos con menor sofisticación lancen campañas de robo de credenciales y tokens contra organizaciones que usan flujos de autenticación de Microsoft y Azure AD.
Qué significa para empresas en LatAm
Las organizaciones en Latinoamérica que dependen de Microsoft 365, Azure AD o flujos de autenticación por código de dispositivo (común en IoT, CLI tools y aplicaciones sin interfaz de navegador) están expuestas a este tipo de campañas, ya que el device code phishing evade controles tradicionales de MFA al robar tokens ya emitidos.
La disponibilidad de plataformas PhaaS con IA reduce la barrera de entrada para ciberdelincuentes locales, lo que podría traducirse en un aumento de campañas similares dirigidas a empresas regionales en los próximos meses, incluso después del desmantelamiento de esta infraestructura específica.
Qué hacer ahora
- Deshabilitar o restringir el flujo de autenticación por código de dispositivo (device code flow) en Azure AD/Entra ID si no es estrictamente necesario para la operación.
- Implementar políticas de acceso condicional que bloqueen inicios de sesión desde ubicaciones o dispositivos no reconocidos, incluso con tokens válidos.
- Capacitar a los usuarios sobre los riesgos de aprobar códigos de dispositivo recibidos por correo, chat o mensajería sin verificar la solicitud.
- Monitorear logs de autenticación en busca de patrones anómalos de uso de device code flow.
- Revisar y limitar la vida útil de los tokens de sesión y forzar re-autenticación periódica en aplicaciones críticas.
Fuente original: Microsoft Security (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber