Las contraseñas ya no bastan: EvilTokens robó el acceso a 12.000 buzones de Microsof

Las contraseñas ya no bastan: EvilTokens robó el acceso a 12.000 buzones de Microsof

Las víctimas autorizaban sesiones ajenas en la página de acceso legítima.

image

La contraseña ya no es la principal barrera: EvilTokens obligaba a los usuarios a confirmar por sí mismos el acceso de los atacantes en la página real de Microsoft, y luego entregaba a los clientes del servicio tokens válidos. En unos pocos meses la plataforma ayudó a comprometer más de 12.000 buzones en más de 10.000 organizaciones en todo el mundo. Microsoft y sus socios informaron el 22 de septiembre de la interrupción de la infraestructura de EvilTokens.

El ataque se centraba en OAuth 2.0 Device Code, un mecanismo para iniciar sesión en dispositivos con entrada incómoda, por ejemplo televisores, impresoras y sistemas de conferencias. El atacante solicitaba un código para su sesión, y la víctima era persuadida de introducirlo en la página oficial de Microsoft. Una autenticación por código de dispositivo similar ya se había usado en campañas contra Microsoft 365 bajo el pretexto de mensajes sobre nóminas y beneficios corporativos.

Tras confirmar el código, el atacante obtenía un token y podía gestionar el correo en nombre del usuario. La contraseña no era necesaria en este esquema, y la autenticación multifactor no detenía el ataque, puesto que la víctima misma realizaba la verificación estándar. El problema es conocido por otros esquemas de intercepción de sesiones, aunque EvilTokens alcanzaba los tokens mediante el legítimo Device Code Flow, y no a través de un proxy entre el usuario y el sitio.

Un simple cambio de contraseña tampoco siempre cerraba el acceso. Mientras las sesiones y tokens robados siguieran vigentes, el atacante mantenía acceso al buzón. En ataques concretos los delincuentes registraban dispositivos adicionales, creaban reglas de correo entrante para ocultar correspondencia y usaban Microsoft Graph para reconstruir rápidamente la estructura de la empresa y localizar empleados con permisos valiosos.

Tras la toma del correo intervenía el asistente de IA integrado de EvilTokens. El sistema revisaba miles de mensajes, traducía la correspondencia, buscaba facturas, transferencias bancarias, directivos y empleados con capacidad para disponer de fondos. La IA también identificaba vínculos comerciales de confianza, proponía escenarios adecuados de fraude y redactaba mensajes en nombre de personas conocidas por la víctima.

EvilTokens convirtió esa cadena en un servicio comercial. Microsoft rastrea al grupo de desarrolladores bajo la designación Storm-2992. El acceso se vendía por Telegram por $1500 de conexión y otros $500 al mes. En el panel había decenas de plantillas de phishing, herramientas de envío masivo, configuración de páginas y recursos para el trabajo posterior con cuentas capturadas. Microsoft también detectó signos de que los desarrolladores habían creado gran parte de la plataforma con ayuda de IA.

Para detener el servicio, Microsoft y sus socios llevaron a cabo una operación, tras la cual 50 sitios pasaron a estar bajo control y más de 150 dominios relacionados fueron desconectados. En Reino Unido la policía detuvo el 11 de septiembre a dos hombres de 32 y 38 años por sospecha de participación en el funcionamiento de EvilTokens. Tras la incautación de material digital, ambos fueron liberados bajo fianza durante la investigación.

Los datos recopilados por SpyCloud permitieron vincular a EvilTokens con al menos 8.708 cuentas únicas capturadas en 6.585 dominios de correo corporativo en 79 países. Las primeras entradas detectadas datan del 18 de febrero de 2026. Microsoft, que dispone de sus propios datos sobre los ataques, estima una escala mayor: más de 12.000 buzones en más de 10.000 organizaciones.

Microsoft recomienda prohibir por completo el Device Code Flow donde el personal y los dispositivos no lo usan, y limitar las excepciones necesarias a cuentas de dispositivo concretas. Ante la sospecha de compromiso, un solo restablecimiento de contraseña no es suficiente. Los administradores deben revocar los tokens y las sesiones activas, comprobar el registro de nuevos dispositivos, las reglas del buzón y la actividad inusual en Microsoft Graph.

La difusión masiva de esta técnica comenzó mucho antes de la operación actual. En primavera los ataques a través de Device Code aumentaron 37 veces, y los kits listos según el modelo «phishing como servicio» redujeron drásticamente la barrera de entrada para delincuentes menos experimentados.

Para el verano la infraestructura de EvilTokens se volvió aún más compleja. El conjunto relacionado ARToken aprendió a ocultar el ataque tras recursos legítimos de Microsoft, a aprovechar vínculos comerciales reales y a gestionar la correspondencia incluso después de la toma de la cuenta.

El problema principal va mucho más allá de EvilTokens. La contraseña y el segundo factor protegen el momento del inicio de sesión, pero un token activo representa una sesión ya validada. Por eso, tras su robo, la autenticación de dos factores por sí sola no devuelve el control de la cuenta.