Saltar al contenido principal
Software & Tech

Nueva plataforma de phishing como servicio expone herramientas de EvilTokens para comprometer cuentas Microsoft 365

4 de julio de 20265 min de lectura
Nueva plataforma de phishing como servicio expone herramientas de EvilTokens para comprometer cuentas Microsoft 365

Qué pasó

El pasado 3 de julio de 2026, investigadores de Cisco Talos divulgaron el descubrimiento de una plataforma de phishing como servicio bautizada como ARToken, la cual operaría como una extensión afiliada del kit de phishing conocido como EvilTokens, orientado al compromiso de cuentas corporativas en Microsoft 365. El hallazgo se produjo durante un trabajo de respuesta a incidentes en el que se detectó infraestructura maliciosa vinculada a una campaña activa.

Según el informe publicado por Talos, los analistas identificaron un panel de administración desarrollado sobre el framework React, denominado ARToken Panel, que expone públicamente más de 80 puntos de acceso de interfaz de programación. El análisis del código JavaScript del lado del cliente permitió documentar capacidades que exceden el alcance habitual de una plataforma de phishing convencional, entre ellas el robo de tokens de autenticación de Microsoft 365, el establecimiento de acceso persistente mediante tokens de actualización primaria, y la extracción de datos desde buzones de Outlook, sitios de SharePoint y archivos almacenados en OneDrive.

La plataforma también incorpora herramientas para desplegar infraestructura de phishing mediante la plataforma de cómputo en la frontera de Cloudflare, conocidas como Cloudflare Workers, y para automatizar múltiples etapas de operaciones de compromiso de correo corporativo. De acuerdo con el reporte, múltiples indicadores técnicos sugieren una relación directa con el ecosistema EvilTokens, incluyendo el uso del mismo flujo de autenticación de código de dispositivo de Microsoft, idénticas solicitudes de tipo 'POST' hacia el punto de acceso '/api/device/start', y los mismos endpoints para configurar, renovar y readquirir tokens de actualización primaria aun después de su expiración.

La firma de ciberseguridad Sekoia fue la primera en documentar la plataforma EvilTokens en marzo de 2026, describiéndola como un servicio comercial de phishing ofrecido a ciberdelincuentes mediante un pago inicial de mil quinientos dólares y una suscripción mensual de quinientos dólares. Investigaciones posteriores de la misma firma identificaron flujos de trabajo impulsados por inteligencia artificial que procesan buzones comprometidos para evaluar su valor financiero, evidencia de la creciente sofisticación del mercado de cibercrimen como servicio.

Contexto

El caso de ARToken se inscribe en una tendencia creciente dentro del mercado global de cibercriminalidad: la profesionalización del phishing como servicio, donde desarrolladores ofrecen plataformas completas a afiliados a cambio de tarifas de instalación y suscripciones mensuales. Este modelo reduce la barrera técnica de entrada y permite que actores con menores capacidades ejecuten campañas sofisticadas contra organizaciones de cualquier tamaño.

La técnica explotada por EvilTokens y su afiliada ARToken se denomina phishing de código de dispositivo y se basa en el flujo de autorización de dispositivos del protocolo OAuth 2.0 de Microsoft. Bajo este esquema, la víctima es inducida a ingresar un código legítimo emitido por Microsoft en una página oficial de autenticación, lo que provoca que la compañía entregue tokens de sesión directamente al atacante. Dado que la autenticación se realiza a través de la infraestructura legítima del proveedor, los ataques logran evadir sistemas de autenticación multifactor, una de las principales barreras de seguridad implementadas por empresas a nivel global.

El componente de inteligencia artificial incorporado por EvilTokens para analizar buzones de correo comprometidos representa un salto cualitativo en la automatización del cibercrimen. La capacidad de clasificar mensajes y priorizar objetivos en función de su valor financiero potencial permite a los operadores enfocar sus esfuerzos en víctimas de mayor rentabilidad, incrementando tanto la eficacia como el retorno económico de cada campaña. Este patrón refleja la adopción transversal de herramientas de inteligencia artificial generativa y aprendizaje automático en el ecosistema criminal digital durante 2026.

Impacto para empresas chilenas

El mercado corporativo chileno presenta una alta dependencia de la suite Microsoft 365, utilizada tanto por grandes empresas como por pequeñas y medianas firmas para gestión documental, correo electrónico y colaboración interna. Esta concentración convierte al país en un objetivo potencial para campañas de phishing de código de dispositivo, dado que el vector de ataque no depende de vulnerabilidades de software sino de la interacción del usuario con una página legítima.

Para las empresas chilenas, particularmente las pequeñas y medianas que han digitalizado sus operaciones en los últimos años, el hallazgo de ARToken plantea la necesidad urgente de revisar los mecanismos de autenticación. La implementación de autenticación multifactor tradicional basada en códigos de un solo uso resulta insuficiente frente a técnicas que obtienen tokens directamente desde los servidores del proveedor. Soluciones adicionales, como la verificación de aplicaciones registradas, el monitoreo de inicios de sesión anómalos y la restricción de flujos de autorización de dispositivos, cobran relevancia en este nuevo escenario.

Asimismo, el modelo de suscripción comercial de EvilTokens, con tarifas accesibles en dólares, sugiere una democratización del acceso a herramientas de ataque avanzadas. Equipos de seguridad corporativa en Chile deberían considerar la incorporación de servicios de monitoreo de identidad en la nube, capacitación continua a usuarios sobre ingeniería social y políticas explícitas de respuesta ante incidentes de compromiso de credenciales. La Superintendencia de Bancos e Instituciones Financieras, junto con el Equipo de Respuesta ante Incidentes de Seguridad Informática del Gobierno de Chile, han emitido previamente recomendaciones que cobran especial vigencia frente a esta nueva generación de amenazas.

Qué sigue

La evolución de plataformas como ARToken y EvilTokens anticipa una intensificación de la presión sobre los proveedores de identidad en la nube, quienes deberán reforzar los mecanismos de detección de flujos de autorización sospechosos y ofrecer garantías adicionales a sus clientes corporativos. Microsoft, en particular, enfrenta el desafío de contener el abuso de su flujo de código de dispositivo sin comprometer la experiencia de usuarios legítimos que utilizan esta función para autenticarse en dispositivos personales o entornos sin navegador.

En el mediano plazo, se espera que el mercado de ciberseguridad responda con soluciones de detección basadas en inteligencia artificial capaces de identificar patrones anómalos en la generación y uso de tokens de actualización primaria. La profesionalización del phishing como servicio obliga a las empresas chilenas a elevar su nivel de inversión en seguridad, incorporar monitoreo continuo y asumir que la autenticación multifactor, por sí sola, dejó de ser una barrera definitiva frente a actores que operan con herramientas comerciales cada vez más sofisticadas.

Artículos Relacionados

Agencia de ciberseguridad de Estados Unidos advierte sobre fallas activas en SharePoint Server
Software & Tech

Agencia de ciberseguridad de Estados Unidos advierte sobre fallas activas en SharePoint Server

La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) emitió una alerta tras detectar la explotación activa de tres vulnerabilidades en instancias locales de Microsoft SharePoint Server. Las fallas permiten a los atacantes eludir la autenticación, ejecutar código en forma remota y desplegar software malicioso en sistemas comprometidos. La autoridad estadounidense urgió a los equipos de seguridad a aplicar los parches publicados por Microsoft y a reforzar las medidas de monitoreo en los servidores expuestos a Internet.

15 jul 20266 min
Gobierno de Estados Unidos advierte que hackers estatales rusos apuntan a routers de hogares y oficinas
Software & Tech

Gobierno de Estados Unidos advierte que hackers estatales rusos apuntan a routers de hogares y oficinas

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) emitio una alerta internacional sobre operaciones del Centro 16 del Servicio Federal de Seguridad ruso (FSB) que comprometen routers a nivel global. La advertencia, copatrocinada por gobiernos de Australia, Dinamarca, Nueva Zelanda y Reino Unido, indica que los dispositivos son empleados como nodos de retransmision para ocultar ataques contra infraestructura critica. Sectores como defensa, energia, servicios financieros y gobierno figuran entre los blancos principales. Usuarios y empresas son instados a revisar la configuracion de sus equipos y aplicar las actualizaciones de software de dispositivo disponibles.

14 jul 20263 min
Cadena minorista Lidl confirma filtración de datos tras ataque a proveedor tecnológico externo
Software & Tech

Cadena minorista Lidl confirma filtración de datos tras ataque a proveedor tecnológico externo

La cadena alemana de supermercados Lidl, controlada por el grupo Schwarz, notificó a clientes en Alemania, Bélgica y Países Bajos sobre el robo de información personal a raíz de un incidente de seguridad en un proveedor de servicios tecnológicos. La compañía descartó que el evento haya comprometido contraseñas, datos de pago o direcciones de envío. La empresa presentó una denuncia policial y contrató especialistas forenses en informática para esclarecer el alcance del ataque, mientras advirtió a los usuarios sobre eventuales intentos de suplantación de identidad.

13 jul 20264 min