InitIA-Sec LogoInitIA-Sec
Solicitar Auditoría →
← Volver al listado
Seguridad Web & APIsSeptiembre 24, 2026• 6 min de lectura

EvilTokens: La nueva era del Phishing impulsado por IA y la caída de una infraestructura de 12.000 víctimas

Análisis Técnico y Vector de Ataque

La reciente desarticulación de EvilTokens marca un hito en la sofisticación del cibercrimen. A diferencia de las campañas de phishing tradicionales, EvilTokens operaba bajo un modelo de Phishing-as-a-Service (PaaS) que integraba inteligencia artificial en cada fase del ciclo de ataque (Kill Chain).

El vector principal explotado fue el Device Code Phishing (OAuth 2.0 Device Authorization Grant). Este flujo de autenticación está diseñado para dispositivos sin capacidad de entrada de datos (Smart TVs, impresoras, consolas). El proceso es sencillo: el dispositivo muestra un código alfanumérico y solicita al usuario que lo introduzca en un navegador web en otro dispositivo autenticado.

EvilTokens automatizó la interceptación de estos flujos. El atacante inicia el proceso, obtiene el código y, mediante ingeniería social generada por IA, convence a la víctima para que introduzca dicho código en un sitio web controlado por el atacante. Al hacerlo, la víctima autoriza implícitamente al atacante, otorgándole un access token persistente sin necesidad de capturar credenciales o saltar el MFA tradicional.

Ilustración del Exploit

El atacante actúa como un intermediario (Man-in-the-Middle). El flujo técnico es el siguiente:

1.Iniciación: El atacante solicita un device_code y user_code al proveedor de identidad (IdP).
2.Lure: El atacante engaña a la víctima para que visite una página de phishing que muestra el user_code.
3.Autorización: La víctima, creyendo que es una validación legítima, introduce el código en la URL del IdP.
4.Exfiltración: El atacante recibe el access token y obtiene acceso inmediato a la cuenta (email, documentos, datos corporativos).

Impacto de Negocio y Cumplimiento

Con más de 12.000 cuentas comprometidas en 10.000 organizaciones, el daño es masivo. El uso de IA para analizar inboxes exfiltradas permitió a los atacantes identificar objetivos de alto valor (CEO fraud, Business Email Compromise) con una precisión quirúrgica. Desde la perspectiva de cumplimiento (NIS2/DORA), este incidente subraya una falla crítica en la gestión de identidades: la falta de monitoreo sobre dispositivos autorizados y la confianza ciega en flujos de autenticación que no requieren interacción directa con el IdP corporativo.

La Perspectiva de InitIA-Sec

En InitIA-Sec, observamos que el problema no es el protocolo OAuth, sino la falta de visibilidad sobre los dispositivos registrados. Las organizaciones deben implementar políticas de acceso condicional que bloqueen el flujo de 'Device Code' para usuarios no autorizados o entornos no gestionados. La IA no solo es una amenaza; es una herramienta que debemos integrar en nuestros sistemas de detección de anomalías para identificar patrones de login inusuales antes de que el token sea exfiltrado.

yamlSHIELDED ENV
# Regla de Mitigación (Ejemplo de Política de Acceso Condicional)
Policy: Block_Device_Code_Phishing
Conditions:
  ClientApp: Other
  GrantType: DeviceCodeFlow
Action: Block
Exception: Managed_Devices_Only

Noticia basada en fuente original: Hacking News & Advisories

🛡️ Comprobación de Seguridad Recomendada: ¿Tu infraestructura de correo está blindada frente a spoofing? Verifica gratis tus registros DNS en nuestro Inspector DNS Anti-Spoofing DMARC & SPF.
GARANTÍA NO BUGS, NO PAY

¿Preocupado por vectores de ataque similares en tu aplicación?

En InitIA-Sec ejecutamos auditorías y pentesting con garantía de resultado: si en la fase inicial de screening no detectamos fallos de severidad Media o Crítica, el servicio es 100% gratuito.