惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

量子位
Recent Announcements
Recent Announcements
D
Docker
V
V2EX
阮一峰的网络日志
阮一峰的网络日志
Vercel News
Vercel News
Microsoft Security Blog
Microsoft Security Blog
The GitHub Blog
The GitHub Blog
U
Unit 42
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
月光博客
月光博客
腾讯CDC
B
Blog
博客园_首页
罗磊的独立博客
D
DataBreaches.Net
IT之家
IT之家
酷 壳 – CoolShell
酷 壳 – CoolShell
L
LangChain Blog
aimingoo的专栏
aimingoo的专栏
MongoDB | Blog
MongoDB | Blog
GbyAI
GbyAI
Stack Overflow Blog
Stack Overflow Blog
M
MIT News - Artificial intelligence

Business Insider - Lo último

Trump afirma que la Armada estadounidense comenzará el bloqueo del Estrecho de Ormuz "con efecto inmediato" Estados Unidos e Irán no logran alcanzar un acuerdo de paz tras las primeras negociaciones La fiebre inversora ultra-alcista de la IA ignora a Irán pero hay un elevado riesgo de decepción La IA coloniza la recomendación en las plataformas: el caso de Spotify y los podcasts Armamento, drones, edificios o alimentos, así están utilizando los ejércitos la impresión 3D El misterio de Khaby Lame: el principal creador de TikTok anunció un acuerdo de 975 millones de dólares y luego guardó silencio OpenAI acusa a Elon Musk de "emboscada" a las puertas de un juicio de más de 100.000 millones de dólares Fotos históricas de la Mision Artemis II de la NASA y el vuelo de la nave Orion a la Luna La IA Mythos de Anthropic preocupa: "En malas manos, es un problema serio" Duelo de titanes en Wall Street: SpaceX, OpenAI y Anthropic pondrán a prueba al mercado Las sombras de Bitcoin: del oscuro Satoshi Nakamoto a la vulnerabilidad Claude Mythos Amazon crea el 'Proyecto Houdini' para hacer desaparecer los retrasos en los centros de datos El científico jefe de OpenAI aventura que la IA se acerca a ser tan buena como un becario de investigación Google lanza el entrenador personal de Fitbit con inteligencia artificial en España y otros 36 países Salario de un programador junior en España: guía 2026 Momento clave para los funcionarios con el inicio de la reducción de jornada: así será la semana de 35 horas para los funcionarios China convierte la inteligencia artificial en asignatura obligatoria desde primaria Ucrania aumenta el uso de vehículos terrestres no tripulados en combate: 24.500 misiones desde enero Los funcionarios de Hacienda en pie de guerra por sus salarios y jornada Cómo hacer la declaración de la Renta como un profesional: las claves de los técnicos de Hacienda Miedo a la IA: el sector del software se desploma otra vez tras las novedades de Anthropic y Meta El inversor de "La gran apuesta" pronostica que Anthropic desbancará a Palantir Rutte afirma que la OTAN podría colaborar en una misión en el estrecho de Ormuz "si es útil" Cómo Starlink ayuda a Irán a evitar el bloqueo de internet durante la guerra El plan militar de Francia: aumentar el gasto en 36.000 millones con la mirada puesta en los drones El Gobierno pagará el IMV a mayores de 23 años que viven con sus padres, solo si cobran menos de esta cantidad xAI reorganiza su equipo de ingeniería antes de la salida a bolsa de Space X Operaciones especiales del Ejército del Aire (Ezapac) moderniza su armamento con una nueva pistola El ciberataque como arma silenciosa durante los conflictos globales: todo el mundo está en peligro Una empresa de EEUU usa impresión 3D con IA para producir embarcaciones militares no tripuladas
Cómo funciona EvilTokens, el fraude que hackea cuentas co...
Business Insider · 2026-06-20 · via Business Insider - Lo último

La compañía de ciberseguridad ESET ha alertado sobre la aparición de EvilTokens, un novedoso kit de phishing como servicio (PhaaS) diseñado para vulnerar cuentas de Microsoft 365. A pesar de que las empresas utilicen la autenticación multifactor (MFA) —una barrera tradicionalmente efectiva—, esta herramienta logra burlar la autenticación multifactor debido a que opera de manera encubierta a través de servicios legítimos de Microsoft.

En primer lugar, cabe destacar que este enfoque se enmarca en la tendencia del "cibercrimen como servicio", el cual se está empleando en campañas avanzadas que incluso integran inteligencia artificial. De hecho, Josep Albors, director de investigación de ESET España, advierte que los delincuentes están adaptando sus tácticas, por lo que los consejos tradicionales de desconfiar solo de enlaces falsos se están quedando obsoletos.

En concreto, la estrategia de EvilTokens se basa en el flujo de autorización de dispositivos OAuth 2.0, un sistema diseñado originalmente para facilitar el inicio de sesión en aparatos como Smart TVs e impresoras. El proceso comienza cuando los atacantes generan un código de dispositivo válido y lo camuflan en elementos cotidianos como facturas o correos electrónicos.

Posteriormente, la víctima es redirigida a una página web real de Microsoft donde introduce dicho código. Por consiguiente, el usuario autoriza el acceso a un ciberdelincuente sin saberlo. A causa de esto, el fraude es extremadamente difícil de detectar.

Una vez que el atacante obtiene el control, puede exfiltrar información o lanzar ataques BEC, afectando especialmente a áreas sensibles como finanzas, recursos humanos, logística o ventas.

Un desafío invisible para las empresas

A raíz de esta situación, las organizaciones se enfrentan a dos graves problemas. Por una parte, se eliminan las señales de alerta habituales para identificar un fraude, mientras que, por otra parte, esto obliga a los usuarios a adoptar medidas de seguridad mucho más drásticas y proactivas para no caer en estas nuevas artimañas.

Por lo tanto, para mitigar este riesgo, ESET recomienda desconfiar de solicitudes inesperadas de códigos de autenticación y verificar minuciosamente qué aplicación está solicitando los permisos antes de aprobarlos. Asimismo, es fundamental no asumir que un proceso es seguro solo por ocurrir dentro de una plataforma oficial e informar de inmediato al departamento de TI ante cualquier anomalía. 

Finalmente, para los administradores de seguridad de las empresas, la recomendación clave es limitar el uso de los flujos de códigos de dispositivo a menos que sean estrictamente necesarios.