Una campaña de phishing dirigida a cuentas de Microsoft 365 ha sido detectada entre finales de junio y principios de julio de 2026, utilizando señuelos temáticos de colaboración para robar tokens de autenticación mediante el flujo legítimo de código de dispositivo de OAuth. Según ZeroBEC, la campaña emplea una herramienta reutilizable llamada DEBULL, que comparte similitudes con la operación Storm-2372 documentada por Microsoft en febrero de 2025.

"La campaña no dependía de una página falsa de contraseña de Microsoft. Utilizaba un señuelo malicioso de estilo colaborativo para empujar a los usuarios a la experiencia legítima de inicio de sesión de dispositivo de Microsoft, mientras que un intermediario backend generaba y sondeaba tokens de código de dispositivo del Agente de Autenticación de Microsoft", declaró la empresa de seguridad de correo electrónico en un informe compartido con The Hacker News.

El phishing de código de dispositivo explota un mecanismo legítimo de autenticación OAuth 2.0, específicamente el flujo de concesión de autorización de dispositivo, para eludir la autenticación multifactor (MFA) y obtener acceso persistente a la cuenta sin robar contraseñas. A diferencia de ataques de phishing tradicionales que requieren páginas de inicio de sesión falsas, este método manipula al usuario para que complete un prompt de autenticación real y confiable.

El flujo de autenticación de código de dispositivo está diseñado legítimamente para dispositivos con interfaces limitadas, como televisores inteligentes o impresoras, que no pueden soportar un inicio de sesión interactivo tradicional. En este escenario, el usuario recibe un código corto en el dispositivo desde el que intenta iniciar sesión y se le pide que ingrese ese código en un navegador web en un dispositivo separado para completar la autenticación. Los atacantes abusan de esta separación insertándose en el flujo y compartiendo el código con la víctima a través de un señuelo de phishing.

Las campañas de phishing de código de dispositivo también utilizan la técnica de "salto de apropiación de cuentas" (ATO jumping), donde un atacante compromete una cuenta de correo inicial y luego abusa de ella para enviar enlaces de phishing a una lista más amplia de contactos, en forma de botón, texto hipervinculado, incrustado en un documento o código QR. Cuando el destinatario visita el enlace, se inicia una secuencia de ataque que emplea el proceso de autorización de dispositivo de Microsoft.

  • La campaña observada por ZeroBEC utiliza pretextos de pago y carpetas compartidas en correos de phishing para engañar a las víctimas.
  • Los correos contienen una URL que lleva a un sitio de alquiler croata legítimo pero comprometido.
  • Ese sitio actúa como un orquestador de código de dispositivo para iniciar la cadena de desafío de código de dispositivo de Microsoft.
  • El flujo de trabajo incluye marcadores de desarrollador en idioma turco.
  • Análisis de la infraestructura revela que DEBULL es probablemente una plataforma de phishing como servicio (PhaaS) que utiliza GraphSpy o un flujo derivado de GraphSpy para la post-explotación de Microsoft 365 y Entra.

ZeroBEC explicó que los operadores pueden definir un nombre de página y slug, editar HTML, CSS y JavaScript directamente, y luego elegir cómo se publica el señuelo. Las plantillas incrustadas incluyen una página de autenticación de código de dispositivo de Microsoft 365, una página de devolución de llamada OAuth y una página de aterrizaje moderna. La conclusión más útil es que las tácticas de identidad estilo Storm-2372 ahora se empaquetan en infraestructura de intermediario reutilizable. DEBULL proporciona la capa orientada a la campaña y al operador, mientras que GraphSpy o código derivado probablemente maneja la capa posterior a la autenticación. El señuelo se puede cambiar sin cambiar el backend de identidad.

El anuncio se produce mientras Cisco Talos identificó un panel de operador PhaaS completo llamado ARToken que comparte infraestructura, contratos API y patrones operativos con la plataforma de phishing de código de dispositivo EvilTokens y está disponible para afiliados. El panel ARToken expone más de 80 endpoints API para phishing de código de dispositivo, persistencia de Primary Refresh Token (PRT), acceso a correo electrónico, operaciones de BEC y exfiltración de SharePoint, todo accesible a través de un panel basado en React. EvilTokens, como DEBULL, permite a los atacantes weaponizar tokens cosechados para exfiltrar correos, archivos y otros datos sensibles de cuentas de Microsoft comprometidas, realizar reconocimiento a través de Microsoft Graph API y establecer acceso persistente. Además, incorpora funciones impulsadas por inteligencia artificial para automatizar y escalar flujos de trabajo de BEC, como examinar miles de correos electrónicos cosechados, identificar hilos de correo relacionados con finanzas y redactar correos de BEC.

El aumento de ataques de phishing de código de dispositivo también ha llevado a otros kits de PhaaS, como Tycoon 2FA, a adoptar la técnica para secuestrar cuentas de Microsoft 365 en su regreso tras una operación de las fuerzas del orden, lo que señala un cambio más amplio en el panorama de amenazas. eSentire señaló en mayo de 2026 que los operadores de Tycoon 2FA han reutilizado su kit PhaaS existente como marco de entrega para el phishing de concesión de código de dispositivo OAuth.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity