Una campaña de phishing dirigida a más de 340 organizaciones de Microsoft 365 en Estados Unidos, Canadá, Australia, Nueva Zelanda y Alemania ha estado activa desde el 19 de febrero de 2026, con nuevos casos apareciendo a un ritmo acelerado. El 6 de abril, el Blog de Seguridad de Microsoft publicó un análisis detallado de la operación, que utiliza IA generativa y automatización completa de extremo a extremo para comprometer cuentas de correo electrónico empresarial a una escala que los ataques anteriores de código de dispositivo nunca alcanzaron. Para equipos de marketing y crecimiento que dependen de Microsoft 365 en sus operaciones diarias de correo electrónico, la amenaza es directa: los tokens robados se utilizan para exfiltración de correos electrónicos y persistencia, a menudo a través de reglas de bandeja de entrada maliciosas que redirigen u ocultan comunicaciones.
Qué hace diferente este ataque
Device Code Authentication es un flujo OAuth legítimo diseñado para dispositivos con interfaces limitadas, como televisores inteligentes o impresoras. En este modelo, se presenta al usuario un código corto que debe introducir en un navegador en otro dispositivo para completar la autenticación. Los actores de amenazas han abusado de esta característica para eludir las protecciones tradicionales de autenticación multifactor desacoplando la autenticación de la sesión original.
Lo que diferencia esta campaña de 2026 de los intentos anteriores es la capa de IA. Esta campaña se aleja de scripts estáticos y manuales hacia una infraestructura impulsada por IA con múltiples automatizaciones de extremo a extremo. La innovación técnica crítica es la generación dinámica de códigos: en los intentos de phishing anteriores y estáticos, el actor de amenazas incluiría un código pregenerado en el correo electrónico, creando una ventana estrecha para el éxito. El usuario objetivo tenía que abrir el correo electrónico, navegar a través de redirecciones y completar la autenticación antes de que expirara el temporizador estándar de 15 minutos. Si el usuario abría el correo electrónico incluso 20 minutos después de que fuera enviado, el ataque fallaría automáticamente.
La generación dinámica de códigos elude la ventana de expiración de 15 minutos al desencadenar la generación de código en el momento exacto en que el usuario interactúa con el enlace de phishing, asegurando que el flujo de autenticación permanezca válido. Una vez que la víctima introduce el código en la página de inicio de sesión legítima de Microsoft, la sesión del atacante hereda los permisos del usuario, eludiendo la autenticación multifactor y logrando acceso persistente.
Escala y velocidad de la campaña
Los números son impactantes. "Desde el 15 de marzo de 2026, hemos observado de 10 a 15 campañas distintas lanzándose cada 24 horas", dijo Tanmay Ganacharya, vicepresidente de investigación de seguridad de Microsoft, a The Register. "Cada campaña se distribuye a escala, dirigida a cientos de organizaciones con cargas útiles altamente variadas y únicas, lo que hace que la detección basada en patrones sea más desafiante".
Construcción, organizaciones sin fines de lucro, bienes raíces, manufactura, servicios financieros, salud, servicios legales y gobierno se encuentran entre los sectores prominentes atacados. Ningún sector está fuera de los límites. La herramienta detrás de la campaña, EvilTokens, se ha vendido como un kit de phishing como servicio desde mediados de febrero de 2026, permitiendo a los compradores eludir la autenticación multifactor y autenticarse silenciosamente como la víctima en las aplicaciones de Microsoft 365 de la organización.
Según la firma francesa de ciberseguridad Sekoia, "EvilTokens proporciona un kit de phishing de código de dispositivo de Microsoft llave en mano y un conjunto de características avanzadas para llevar a cabo ataques de suplantación de identidad empresarial, incluyendo explotación de acceso, recopilación de correos electrónicos, capacidades de reconocimiento, una interfaz de webmail integrada y automatización impulsada por IA".
Cómo los atacantes se dirigen a cuentas de finanzas y ejecutivos
La campaña no trata todas las cuentas comprometidas por igual. Una fase de reconocimiento típicamente ocurre 10 a 15 días antes de que se lance el intento de phishing real. Los atacantes luego utilizan IA para crear correos electrónicos de phishing hiperpersonalizados alineados con el rol del objetivo, con temas como solicitudes de propuestas, facturas y flujos de trabajo de manufactura.
Para evadir escáneres de URL automatizados y entornos aislados, los actores de amenazas no enlazan directamente al sitio de phishing final. En cambio, utilizan una serie de redirecciones a través de dominios legítimos comprometidos y plataformas sin servidor de alta reputación. Microsoft observó una fuerte dependencia de Vercel, Cloudflare Workers y AWS Lambda para alojar la lógica de redirección. Al utilizar estos dominios, el tráfico de phishing se mezcla con el tráfico legítimo de la nube empresarial, evitando activadores simples de lista negra de dominios.
Después del compromiso inicial, en algunos casos el intruso registró nuevos dispositivos dentro de 10 minutos para generar un token de actualización primario para persistencia a largo plazo. En otros casos, esperaron horas antes de robar datos de correo electrónico sensibles o crear reglas de bandeja de entrada, por ejemplo reenviando mensajes con "nómina" o "factura" en la línea de asunto.
La actividad posterior al compromiso muestra un enfoque consistente en personajes relacionados con finanzas, con exfiltración automatizada de correos electrónicos observada en esas cuentas, confirmó Ganacharya.
Por qué la autenticación multifactor estándar no detiene esto
Esta es la parte que sorprende a la mayoría de equipos. Este ataque cosecha tokens de acceso de Microsoft 365 sin requerir que las víctimas ingresen credenciales en un sitio falsificado, haciendo que la interacción de autenticación sea indistinguible del inicio de sesión genuino. La autenticación multifactor no proporciona protección: la víctima completa el desafío de autenticación multifactor en nombre del atacante, y los tokens de actualización resultantes persisten incluso después de un restablecimiento de contraseña, complicando la remediación.
A diferencia de la cosecha convencional de credenciales, esta técnica encamina a las víctimas a través de páginas de autenticación legítimas de Microsoft, lo que la hace sustancialmente más difícil de detectar para los centros de operaciones de seguridad en tiempo real.
Este ataque representa una escalada directa de la campaña Storm-2372 que Microsoft documentó en febrero de 2025, que se basaba en ingeniería social manual a través de aplicaciones de mensajería e invitaciones de Teams. La campaña de 2026 cambia hacia automatización industrializada e integración de IA en todo el reconocimiento, generación de cebo, giro de infraestructura y explotación.
Qué deben hacer los equipos empresariales ahora
Los métodos de autenticación multifactor resistentes al phishing, específicamente las claves de hardware FIDO2 y la autenticación basada en certificados, bloquean este ataque porque vinculan la autenticación al dispositivo físico. Los códigos TOTP estándar y las notificaciones push no lo hacen.
El Blog de Seguridad de Microsoft y analistas independientes recomiendan tres acciones prioritarias:
- Restricción del flujo de código de dispositivo en Microsoft Entra ID. Las políticas de acceso condicional pueden bloquear el flujo de autenticación de código de dispositivo para usuarios que no tengan una necesidad comercial legítima del mismo.
- Monitoreo de creación de reglas de bandeja de entrada posteriores al compromiso. Microsoft Defender XDR y Entra ID Protection ahora incluyen detecciones de autenticación de código de dispositivo anómala, incluyendo inicios de sesión sospechosos y creación de reglas de bandeja de entrada combinada con reconocimiento de API de gráficos posteriores al compromiso.
- Capacitación específica de equipos de finanzas y ejecutivos. Los cebos específicos de roles que hacen referencia a flujos de trabajo reales, títulos de trabajo reales y contexto comercial plausible son una categoría fundamentalmente diferente de amenaza del phishing genérico. La capacitación de sensibilización estándar por sí sola no es suficiente.
Para cualquier organización que ejecute Microsoft 365 como su columna vertebral de correo electrónico, el impacto operacional de una bandeja de entrada comprometida va mucho más allá de la pérdida de datos. Los historiales de envío corrompidos, las reglas de reenvío manipuladas y los hilos de facturación secuestrados pueden dañar la reputación del remitente y la entregabilidad durante meses. Tratar la seguridad del correo electrónico como un problema de identidad, no solo como un problema de filtrado de contenido, es ahora un requisito crítico para el negocio.



