Dispositivos IoT y smart TVs en el punto de mira
Los ataques de phishing basados en código de dispositivo explotan el flujo de concesión de autorización de dispositivo OAuth 2.0, diseñado originalmente para simplificar la conexión de dispositivos sin interfaces de entrada accesibles, como IoT, impresoras, smart TVs o reproductores multimedia. En este ataque, el ciberdelincuente solicita un código de autorización al proveedor de servicios y engaña a la víctima para que lo introduzca en una página de inicio de sesión legítima, otorgando así acceso a su cuenta.
Aunque la técnica se documentó por primera vez en 2020, su explotación maliciosa comenzó años después, siendo utilizada tanto por hackers estatales como por delincuentes con fines económicos. Sin embargo, en 2026 se ha producido un incremento explosivo: Push Security reportó un aumento del 37,5 veces en la detección de páginas de phishing con código de dispositivo en lo que va de año, con múltiples kits y campañas activas.
A principios de marzo de 2026, observamos un aumento de 15 veces en las páginas de phishing con código de dispositivo detectadas por nuestro equipo de investigación, con múltiples kits y campañas siendo rastreadas, siendo el kit identificado como EvilTokens el más prominente. Esa cifra ha aumentado ahora a 37,5 veces
La empresa de detección y respuesta a amenazas Sekoia publicó recientemente una investigación sobre la operación de phishing como servicio (PhaaS) EvilTokens, destacando que democratiza el phishing con código de dispositivo al ponerlo al alcance de ciberdelincuentes con poca habilidad técnica. Push Security coincide en que EvilTokens ha sido un motor clave en la adopción masiva de esta técnica, pero advierte que existen al menos otras diez plataformas compitiendo en el mismo mercado.
- VENOM: Kit PhaaS de código cerrado con capacidades de phishing con código de dispositivo y AiTM.
- SHAREFILE: Kit temático de transferencia de documentos de Citrix ShareFile.
- CLURE: Kit con endpoints API rotativos y puerta antibot, alojado en DigitalOcean.
- LINKID: Kit que aprovecha páginas de desafío de Cloudflare y APIs autogestionadas.
- AUTHOV: Kit alojado en workers.dev con entrada de código emergente.
- DOCUPOLL: Kit alojado en GitHub Pages y workers.dev que imita flujos de DocuSign.
- FLOW_TOKEN: Kit alojado en workers.dev con backend en Tencent Cloud.
- PAPRIKA: Kit alojado en AWS S3 con páginas clon de inicio de sesión de Microsoft.
- DCSTATUS: Kit mínimo con señuelos genéricos de Microsoft 365.
- DOLCE: Kit alojado en Microsoft PowerApps con señuelos de Dolce & Gabbana.
Push Security publicó un vídeo demostrativo del kit DOCUPOLL, donde el atacante utiliza la marca DocuSign y un señuelo de contrato para solicitar a la víctima que inicie sesión en la aplicación Microsoft Office. Todos los kits emplean señuelos realistas de SaaS, protecciones antibot y abusan de plataformas en la nube para su alojamiento.
Para bloquear estos ataques, Push Security recomienda deshabilitar el flujo de código de dispositivo cuando no sea necesario mediante políticas de acceso condicional en las cuentas. También aconseja monitorizar los registros en busca de eventos de autenticación inesperados, direcciones IP inusuales y sesiones sospechosas.



















Deja una respuesta