Email
Email

A modern blog built with Payload CMS, Next.js, and shadcn/ui.

RSS FeedSitemap

Explore

  • Blog
  • Noticias
  • Estadísticas
  • Autores

Categories

  • Hiring & Team Building
  • Email Campaign Strategy
  • Email Design & Templates
  • Email Compliance & Legal
  • Email Deliverability & Best Practices
  • Career Development
  • Email Strategy for Finance & Professional Services
  • Email Marketing Metrics

Latest articles

  • How to Hire an Email Marketing Specialist22 jul 2026
  • Email Marketing Campaigns Template: Ready-to-Use22 jul 2026
  • Canva Email Marketing Templates: Design Fast, Convert More22 jul 2026
  • Email Marketing Templates for Franchises22 jul 2026

Popular topics

  • #Specialist Skills
  • #Team Building
  • #Templates
  • #Canva
  • #Advanced Strategies
  • #multi-location businesses
  • #Marketing Regulations
  • #Lead Follow-Up
  • #iCloud Email
  • #Marketing Management
  • #Product Launch
  • #Electrician Marketing
  • #statistics
  • #Budget-Friendly
  • #Free Resources
  • #Miami businesses

Stay in the loop

Join 2,000+ readers. Unsubscribe anytime.

Subscribe
Email

© 2026 Email. Todos los derechos reservados.

SitemapRSS
HomeNoticiasEl Phishing Potenciado por IA golpea a más de 340 organizaciones
Email Deliverability

El Phishing Potenciado por IA golpea a más de 340 organizaciones

Microsoft reporta una campaña de phishing impulsada por IA que escala y utiliza el flujo de código de dispositivo OAuth para eludir la autenticación multifactor a escala masiva. Más de 340 organizaciones comprometidas en pocas semanas. Descubre estrategias de defensa.

J

James Chen

8 de abril de 2026

6 min de lectura
Share:
#OAuth#Phishing#Compliance#MFA & Security
Illustration for new_technology: AI-Powered Device Code Phishing Hits 340+ Organizations

Mantente informado

Get the latest posts delivered straight to your inbox. No spam, unsubscribe anytime.

Una campaña de phishing dirigida a más de 340 organizaciones de Microsoft 365 en Estados Unidos, Canadá, Australia, Nueva Zelanda y Alemania ha estado activa desde el 19 de febrero de 2026, con nuevos casos apareciendo a un ritmo acelerado. El 6 de abril, el Blog de Seguridad de Microsoft publicó un análisis detallado de la operación, que utiliza IA generativa y automatización completa de extremo a extremo para comprometer cuentas de correo electrónico empresarial a una escala que los ataques anteriores de código de dispositivo nunca alcanzaron. Para equipos de marketing y crecimiento que dependen de Microsoft 365 en sus operaciones diarias de correo electrónico, la amenaza es directa: los tokens robados se utilizan para exfiltración de correos electrónicos y persistencia, a menudo a través de reglas de bandeja de entrada maliciosas que redirigen u ocultan comunicaciones.

Qué hace diferente este ataque

Device Code Authentication es un flujo OAuth legítimo diseñado para dispositivos con interfaces limitadas, como televisores inteligentes o impresoras. En este modelo, se presenta al usuario un código corto que debe introducir en un navegador en otro dispositivo para completar la autenticación. Los actores de amenazas han abusado de esta característica para eludir las protecciones tradicionales de autenticación multifactor desacoplando la autenticación de la sesión original.

Lo que diferencia esta campaña de 2026 de los intentos anteriores es la capa de IA. Esta campaña se aleja de scripts estáticos y manuales hacia una infraestructura impulsada por IA con múltiples automatizaciones de extremo a extremo. La innovación técnica crítica es la generación dinámica de códigos: en los intentos de phishing anteriores y estáticos, el actor de amenazas incluiría un código pregenerado en el correo electrónico, creando una ventana estrecha para el éxito. El usuario objetivo tenía que abrir el correo electrónico, navegar a través de redirecciones y completar la autenticación antes de que expirara el temporizador estándar de 15 minutos. Si el usuario abría el correo electrónico incluso 20 minutos después de que fuera enviado, el ataque fallaría automáticamente.

La generación dinámica de códigos elude la ventana de expiración de 15 minutos al desencadenar la generación de código en el momento exacto en que el usuario interactúa con el enlace de phishing, asegurando que el flujo de autenticación permanezca válido. Una vez que la víctima introduce el código en la página de inicio de sesión legítima de Microsoft, la sesión del atacante hereda los permisos del usuario, eludiendo la autenticación multifactor y logrando acceso persistente.

Escala y velocidad de la campaña

Los números son impactantes. "Desde el 15 de marzo de 2026, hemos observado de 10 a 15 campañas distintas lanzándose cada 24 horas", dijo Tanmay Ganacharya, vicepresidente de investigación de seguridad de Microsoft, a The Register. "Cada campaña se distribuye a escala, dirigida a cientos de organizaciones con cargas útiles altamente variadas y únicas, lo que hace que la detección basada en patrones sea más desafiante".

Construcción, organizaciones sin fines de lucro, bienes raíces, manufactura, servicios financieros, salud, servicios legales y gobierno se encuentran entre los sectores prominentes atacados. Ningún sector está fuera de los límites. La herramienta detrás de la campaña, EvilTokens, se ha vendido como un kit de phishing como servicio desde mediados de febrero de 2026, permitiendo a los compradores eludir la autenticación multifactor y autenticarse silenciosamente como la víctima en las aplicaciones de Microsoft 365 de la organización.

Según la firma francesa de ciberseguridad Sekoia, "EvilTokens proporciona un kit de phishing de código de dispositivo de Microsoft llave en mano y un conjunto de características avanzadas para llevar a cabo ataques de suplantación de identidad empresarial, incluyendo explotación de acceso, recopilación de correos electrónicos, capacidades de reconocimiento, una interfaz de webmail integrada y automatización impulsada por IA".

Cómo los atacantes se dirigen a cuentas de finanzas y ejecutivos

La campaña no trata todas las cuentas comprometidas por igual. Una fase de reconocimiento típicamente ocurre 10 a 15 días antes de que se lance el intento de phishing real. Los atacantes luego utilizan IA para crear correos electrónicos de phishing hiperpersonalizados alineados con el rol del objetivo, con temas como solicitudes de propuestas, facturas y flujos de trabajo de manufactura.

Para evadir escáneres de URL automatizados y entornos aislados, los actores de amenazas no enlazan directamente al sitio de phishing final. En cambio, utilizan una serie de redirecciones a través de dominios legítimos comprometidos y plataformas sin servidor de alta reputación. Microsoft observó una fuerte dependencia de Vercel, Cloudflare Workers y AWS Lambda para alojar la lógica de redirección. Al utilizar estos dominios, el tráfico de phishing se mezcla con el tráfico legítimo de la nube empresarial, evitando activadores simples de lista negra de dominios.

Después del compromiso inicial, en algunos casos el intruso registró nuevos dispositivos dentro de 10 minutos para generar un token de actualización primario para persistencia a largo plazo. En otros casos, esperaron horas antes de robar datos de correo electrónico sensibles o crear reglas de bandeja de entrada, por ejemplo reenviando mensajes con "nómina" o "factura" en la línea de asunto.

La actividad posterior al compromiso muestra un enfoque consistente en personajes relacionados con finanzas, con exfiltración automatizada de correos electrónicos observada en esas cuentas, confirmó Ganacharya.

Por qué la autenticación multifactor estándar no detiene esto

Esta es la parte que sorprende a la mayoría de equipos. Este ataque cosecha tokens de acceso de Microsoft 365 sin requerir que las víctimas ingresen credenciales en un sitio falsificado, haciendo que la interacción de autenticación sea indistinguible del inicio de sesión genuino. La autenticación multifactor no proporciona protección: la víctima completa el desafío de autenticación multifactor en nombre del atacante, y los tokens de actualización resultantes persisten incluso después de un restablecimiento de contraseña, complicando la remediación.

A diferencia de la cosecha convencional de credenciales, esta técnica encamina a las víctimas a través de páginas de autenticación legítimas de Microsoft, lo que la hace sustancialmente más difícil de detectar para los centros de operaciones de seguridad en tiempo real.

Este ataque representa una escalada directa de la campaña Storm-2372 que Microsoft documentó en febrero de 2025, que se basaba en ingeniería social manual a través de aplicaciones de mensajería e invitaciones de Teams. La campaña de 2026 cambia hacia automatización industrializada e integración de IA en todo el reconocimiento, generación de cebo, giro de infraestructura y explotación.

Qué deben hacer los equipos empresariales ahora

Los métodos de autenticación multifactor resistentes al phishing, específicamente las claves de hardware FIDO2 y la autenticación basada en certificados, bloquean este ataque porque vinculan la autenticación al dispositivo físico. Los códigos TOTP estándar y las notificaciones push no lo hacen.

El Blog de Seguridad de Microsoft y analistas independientes recomiendan tres acciones prioritarias:

  1. Restricción del flujo de código de dispositivo en Microsoft Entra ID. Las políticas de acceso condicional pueden bloquear el flujo de autenticación de código de dispositivo para usuarios que no tengan una necesidad comercial legítima del mismo.
  2. Monitoreo de creación de reglas de bandeja de entrada posteriores al compromiso. Microsoft Defender XDR y Entra ID Protection ahora incluyen detecciones de autenticación de código de dispositivo anómala, incluyendo inicios de sesión sospechosos y creación de reglas de bandeja de entrada combinada con reconocimiento de API de gráficos posteriores al compromiso.
  3. Capacitación específica de equipos de finanzas y ejecutivos. Los cebos específicos de roles que hacen referencia a flujos de trabajo reales, títulos de trabajo reales y contexto comercial plausible son una categoría fundamentalmente diferente de amenaza del phishing genérico. La capacitación de sensibilización estándar por sí sola no es suficiente.

Para cualquier organización que ejecute Microsoft 365 como su columna vertebral de correo electrónico, el impacto operacional de una bandeja de entrada comprometida va mucho más allá de la pérdida de datos. Los historiales de envío corrompidos, las reglas de reenvío manipuladas y los hilos de facturación secuestrados pueden dañar la reputación del remitente y la entregabilidad durante meses. Tratar la seguridad del correo electrónico como un problema de identidad, no solo como un problema de filtrado de contenido, es ahora un requisito crítico para el negocio.

¡Aún no hay comentarios. Sé el primero!

Dejar un comentario

Comments are reviewed before publishing.

Breaking

Noticias relacionadas

Illustration for new_technology: Apple Fixes Hide My Email Leak After 1-Year Delay
Email Deliverability22 jul 2026 6 min

Apple Fixes Hide My Email Leak After 1-Year Delay

Apple patched a year-old Hide My Email vulnerability that exposed real addresses via spam logs. Delayed fix raises deliverability trust concerns.

RRachel Torres
Illustration for new_technology: Gmail's New RETVec AI Boosts Spam Detection by 38%
Email Deliverability22 may 2026 6 min

Gmail's New RETVec AI Boosts Spam Detection by 38%

Google deployed RETVec, an AI spam filter that detects obfuscated spam, improving detection 38% while reducing false positives 19.4%. Here's what email marketers need to know.

RRachel Torres
Illustration for new_technology: IETF Publishes RFC 9989 DMARC Standard in May 2026
Email Deliverability22 may 2026 6 min

IETF Publishes RFC 9989 DMARC Standard in May 2026

IETF officially published RFC 9989 in May 2026, upgrading DMARC to Proposed Standard status. The update improves spoofing prevention and email authentication with clarified terminology and stronger subdomain protection.

JJames Chen
HomeNoticiasEl Phishing Potenciado por IA golpea a más de 340 organizaciones
Email Deliverability

El Phishing Potenciado por IA golpea a más de 340 organizaciones

Microsoft reporta una campaña de phishing impulsada por IA que escala y utiliza el flujo de código de dispositivo OAuth para eludir la autenticación multifactor a escala masiva. Más de 340 organizaciones comprometidas en pocas semanas. Descubre estrategias de defensa.

J

James Chen

8 de abril de 2026

6 min de lectura
Share:
#OAuth#Phishing#Compliance#MFA & Security
Illustration for new_technology: AI-Powered Device Code Phishing Hits 340+ Organizations

Mantente informado

Get the latest posts delivered straight to your inbox. No spam, unsubscribe anytime.

Una campaña de phishing dirigida a más de 340 organizaciones de Microsoft 365 en Estados Unidos, Canadá, Australia, Nueva Zelanda y Alemania ha estado activa desde el 19 de febrero de 2026, con nuevos casos apareciendo a un ritmo acelerado. El 6 de abril, el Blog de Seguridad de Microsoft publicó un análisis detallado de la operación, que utiliza IA generativa y automatización completa de extremo a extremo para comprometer cuentas de correo electrónico empresarial a una escala que los ataques anteriores de código de dispositivo nunca alcanzaron. Para equipos de marketing y crecimiento que dependen de Microsoft 365 en sus operaciones diarias de correo electrónico, la amenaza es directa: los tokens robados se utilizan para exfiltración de correos electrónicos y persistencia, a menudo a través de reglas de bandeja de entrada maliciosas que redirigen u ocultan comunicaciones.

Qué hace diferente este ataque

Device Code Authentication es un flujo OAuth legítimo diseñado para dispositivos con interfaces limitadas, como televisores inteligentes o impresoras. En este modelo, se presenta al usuario un código corto que debe introducir en un navegador en otro dispositivo para completar la autenticación. Los actores de amenazas han abusado de esta característica para eludir las protecciones tradicionales de autenticación multifactor desacoplando la autenticación de la sesión original.

Lo que diferencia esta campaña de 2026 de los intentos anteriores es la capa de IA. Esta campaña se aleja de scripts estáticos y manuales hacia una infraestructura impulsada por IA con múltiples automatizaciones de extremo a extremo. La innovación técnica crítica es la generación dinámica de códigos: en los intentos de phishing anteriores y estáticos, el actor de amenazas incluiría un código pregenerado en el correo electrónico, creando una ventana estrecha para el éxito. El usuario objetivo tenía que abrir el correo electrónico, navegar a través de redirecciones y completar la autenticación antes de que expirara el temporizador estándar de 15 minutos. Si el usuario abría el correo electrónico incluso 20 minutos después de que fuera enviado, el ataque fallaría automáticamente.

La generación dinámica de códigos elude la ventana de expiración de 15 minutos al desencadenar la generación de código en el momento exacto en que el usuario interactúa con el enlace de phishing, asegurando que el flujo de autenticación permanezca válido. Una vez que la víctima introduce el código en la página de inicio de sesión legítima de Microsoft, la sesión del atacante hereda los permisos del usuario, eludiendo la autenticación multifactor y logrando acceso persistente.

Escala y velocidad de la campaña

Los números son impactantes. "Desde el 15 de marzo de 2026, hemos observado de 10 a 15 campañas distintas lanzándose cada 24 horas", dijo Tanmay Ganacharya, vicepresidente de investigación de seguridad de Microsoft, a The Register. "Cada campaña se distribuye a escala, dirigida a cientos de organizaciones con cargas útiles altamente variadas y únicas, lo que hace que la detección basada en patrones sea más desafiante".

Construcción, organizaciones sin fines de lucro, bienes raíces, manufactura, servicios financieros, salud, servicios legales y gobierno se encuentran entre los sectores prominentes atacados. Ningún sector está fuera de los límites. La herramienta detrás de la campaña, EvilTokens, se ha vendido como un kit de phishing como servicio desde mediados de febrero de 2026, permitiendo a los compradores eludir la autenticación multifactor y autenticarse silenciosamente como la víctima en las aplicaciones de Microsoft 365 de la organización.

Según la firma francesa de ciberseguridad Sekoia, "EvilTokens proporciona un kit de phishing de código de dispositivo de Microsoft llave en mano y un conjunto de características avanzadas para llevar a cabo ataques de suplantación de identidad empresarial, incluyendo explotación de acceso, recopilación de correos electrónicos, capacidades de reconocimiento, una interfaz de webmail integrada y automatización impulsada por IA".

Cómo los atacantes se dirigen a cuentas de finanzas y ejecutivos

La campaña no trata todas las cuentas comprometidas por igual. Una fase de reconocimiento típicamente ocurre 10 a 15 días antes de que se lance el intento de phishing real. Los atacantes luego utilizan IA para crear correos electrónicos de phishing hiperpersonalizados alineados con el rol del objetivo, con temas como solicitudes de propuestas, facturas y flujos de trabajo de manufactura.

Para evadir escáneres de URL automatizados y entornos aislados, los actores de amenazas no enlazan directamente al sitio de phishing final. En cambio, utilizan una serie de redirecciones a través de dominios legítimos comprometidos y plataformas sin servidor de alta reputación. Microsoft observó una fuerte dependencia de Vercel, Cloudflare Workers y AWS Lambda para alojar la lógica de redirección. Al utilizar estos dominios, el tráfico de phishing se mezcla con el tráfico legítimo de la nube empresarial, evitando activadores simples de lista negra de dominios.

Después del compromiso inicial, en algunos casos el intruso registró nuevos dispositivos dentro de 10 minutos para generar un token de actualización primario para persistencia a largo plazo. En otros casos, esperaron horas antes de robar datos de correo electrónico sensibles o crear reglas de bandeja de entrada, por ejemplo reenviando mensajes con "nómina" o "factura" en la línea de asunto.

La actividad posterior al compromiso muestra un enfoque consistente en personajes relacionados con finanzas, con exfiltración automatizada de correos electrónicos observada en esas cuentas, confirmó Ganacharya.

Por qué la autenticación multifactor estándar no detiene esto

Esta es la parte que sorprende a la mayoría de equipos. Este ataque cosecha tokens de acceso de Microsoft 365 sin requerir que las víctimas ingresen credenciales en un sitio falsificado, haciendo que la interacción de autenticación sea indistinguible del inicio de sesión genuino. La autenticación multifactor no proporciona protección: la víctima completa el desafío de autenticación multifactor en nombre del atacante, y los tokens de actualización resultantes persisten incluso después de un restablecimiento de contraseña, complicando la remediación.

A diferencia de la cosecha convencional de credenciales, esta técnica encamina a las víctimas a través de páginas de autenticación legítimas de Microsoft, lo que la hace sustancialmente más difícil de detectar para los centros de operaciones de seguridad en tiempo real.

Este ataque representa una escalada directa de la campaña Storm-2372 que Microsoft documentó en febrero de 2025, que se basaba en ingeniería social manual a través de aplicaciones de mensajería e invitaciones de Teams. La campaña de 2026 cambia hacia automatización industrializada e integración de IA en todo el reconocimiento, generación de cebo, giro de infraestructura y explotación.

Qué deben hacer los equipos empresariales ahora

Los métodos de autenticación multifactor resistentes al phishing, específicamente las claves de hardware FIDO2 y la autenticación basada en certificados, bloquean este ataque porque vinculan la autenticación al dispositivo físico. Los códigos TOTP estándar y las notificaciones push no lo hacen.

El Blog de Seguridad de Microsoft y analistas independientes recomiendan tres acciones prioritarias:

  1. Restricción del flujo de código de dispositivo en Microsoft Entra ID. Las políticas de acceso condicional pueden bloquear el flujo de autenticación de código de dispositivo para usuarios que no tengan una necesidad comercial legítima del mismo.
  2. Monitoreo de creación de reglas de bandeja de entrada posteriores al compromiso. Microsoft Defender XDR y Entra ID Protection ahora incluyen detecciones de autenticación de código de dispositivo anómala, incluyendo inicios de sesión sospechosos y creación de reglas de bandeja de entrada combinada con reconocimiento de API de gráficos posteriores al compromiso.
  3. Capacitación específica de equipos de finanzas y ejecutivos. Los cebos específicos de roles que hacen referencia a flujos de trabajo reales, títulos de trabajo reales y contexto comercial plausible son una categoría fundamentalmente diferente de amenaza del phishing genérico. La capacitación de sensibilización estándar por sí sola no es suficiente.

Para cualquier organización que ejecute Microsoft 365 como su columna vertebral de correo electrónico, el impacto operacional de una bandeja de entrada comprometida va mucho más allá de la pérdida de datos. Los historiales de envío corrompidos, las reglas de reenvío manipuladas y los hilos de facturación secuestrados pueden dañar la reputación del remitente y la entregabilidad durante meses. Tratar la seguridad del correo electrónico como un problema de identidad, no solo como un problema de filtrado de contenido, es ahora un requisito crítico para el negocio.

¡Aún no hay comentarios. Sé el primero!

Dejar un comentario

Comments are reviewed before publishing.

Breaking

Noticias relacionadas

Illustration for new_technology: Apple Fixes Hide My Email Leak After 1-Year Delay
Email Deliverability22 jul 2026 6 min

Apple Fixes Hide My Email Leak After 1-Year Delay

Apple patched a year-old Hide My Email vulnerability that exposed real addresses via spam logs. Delayed fix raises deliverability trust concerns.

RRachel Torres
Illustration for new_technology: Gmail's New RETVec AI Boosts Spam Detection by 38%
Email Deliverability22 may 2026 6 min

Gmail's New RETVec AI Boosts Spam Detection by 38%

Google deployed RETVec, an AI spam filter that detects obfuscated spam, improving detection 38% while reducing false positives 19.4%. Here's what email marketers need to know.

RRachel Torres
Illustration for new_technology: IETF Publishes RFC 9989 DMARC Standard in May 2026
Email Deliverability22 may 2026 6 min

IETF Publishes RFC 9989 DMARC Standard in May 2026

IETF officially published RFC 9989 in May 2026, upgrading DMARC to Proposed Standard status. The update improves spoofing prevention and email authentication with clarified terminology and stronger subdomain protection.

JJames Chen