EvilTokens: La nueva era del Phishing impulsado por IA y la caída de una infraestructura de 12.000 víctimas
Análisis Técnico y Vector de Ataque
La reciente desarticulación de EvilTokens marca un hito en la sofisticación del cibercrimen. A diferencia de las campañas de phishing tradicionales, EvilTokens operaba bajo un modelo de Phishing-as-a-Service (PaaS) que integraba inteligencia artificial en cada fase del ciclo de ataque (Kill Chain).
El vector principal explotado fue el Device Code Phishing (OAuth 2.0 Device Authorization Grant). Este flujo de autenticación está diseñado para dispositivos sin capacidad de entrada de datos (Smart TVs, impresoras, consolas). El proceso es sencillo: el dispositivo muestra un código alfanumérico y solicita al usuario que lo introduzca en un navegador web en otro dispositivo autenticado.
EvilTokens automatizó la interceptación de estos flujos. El atacante inicia el proceso, obtiene el código y, mediante ingeniería social generada por IA, convence a la víctima para que introduzca dicho código en un sitio web controlado por el atacante. Al hacerlo, la víctima autoriza implícitamente al atacante, otorgándole un access token persistente sin necesidad de capturar credenciales o saltar el MFA tradicional.
Ilustración del Exploit
El atacante actúa como un intermediario (Man-in-the-Middle). El flujo técnico es el siguiente:
device_code y user_code al proveedor de identidad (IdP).user_code.Impacto de Negocio y Cumplimiento
Con más de 12.000 cuentas comprometidas en 10.000 organizaciones, el daño es masivo. El uso de IA para analizar inboxes exfiltradas permitió a los atacantes identificar objetivos de alto valor (CEO fraud, Business Email Compromise) con una precisión quirúrgica. Desde la perspectiva de cumplimiento (NIS2/DORA), este incidente subraya una falla crítica en la gestión de identidades: la falta de monitoreo sobre dispositivos autorizados y la confianza ciega en flujos de autenticación que no requieren interacción directa con el IdP corporativo.
La Perspectiva de InitIA-Sec
En InitIA-Sec, observamos que el problema no es el protocolo OAuth, sino la falta de visibilidad sobre los dispositivos registrados. Las organizaciones deben implementar políticas de acceso condicional que bloqueen el flujo de 'Device Code' para usuarios no autorizados o entornos no gestionados. La IA no solo es una amenaza; es una herramienta que debemos integrar en nuestros sistemas de detección de anomalías para identificar patrones de login inusuales antes de que el token sea exfiltrado.
Noticia basada en fuente original: Hacking News & Advisories
¿Preocupado por vectores de ataque similares en tu aplicación?
En InitIA-Sec ejecutamos auditorías y pentesting con garantía de resultado: si en la fase inicial de screening no detectamos fallos de severidad Media o Crítica, el servicio es 100% gratuito.