El código que abre tu Microsoft 365

Imagina un engaño en el que no te piden la contraseña, ni te llevan a una web falsa, ni te descargan nada. Solo te piden que escribas un código corto en la página de verdad de Microsoft. Tú la escribes, todo parece correcto… y acabas de entregar tu sesión.
Qué está pasando
Microsoft ha publicado su análisis de EvilTokens, una plataforma de «phishing como servicio» aparecida en febrero de 2026 que se ha convertido en una de las más usadas (Unmasking EvilTokens). El truco se llama phishing de código de dispositivo y funciona así:
- Llega un correo con una excusa creíble —una factura, un aviso de que tu contraseña caduca— de entre 44 plantillas distintas que la plataforma ofrece a sus clientes.
- Al pulsar, ves una página que muestra un código y te dice que entres en
microsoft.com/deviceloginy lo escribas. Esa dirección es la auténtica de Microsoft: por eso no hay dominio raro que te dé mala espina. - Ese mecanismo existe de verdad, y es legítimo: sirve para iniciar sesión en aparatos sin teclado cómodo (televisores, salas de reuniones, impresoras). El atacante lo secuestra: genera el código en su equipo y te usa a ti para aprobarlo.
- Cuando te identificas y confirmas tu doble factor, quien se queda con la sesión es él. El MFA no falla: es que lo has aprobado tú, con tus datos, en la web correcta.
- Con la sesión en la mano crean reglas de buzón para ocultar correos, se llevan mensajes y registran dispositivos nuevos para volver a entrar. Microsoft cifra el impacto en más de 12.000 buzones de más de 10.000 organizaciones, y ya ha coordinado el desmantelamiento de la infraestructura con las fuerzas de seguridad.
Por qué te afecta (pyme / asociación)
- Es el fallo de las formaciones antiguas. Llevamos años enseñando a mirar el dominio y a desconfiar de las webs raras. Aquí el dominio es correcto y la pantalla es de Microsoft.
- Se salta el doble factor. Si en tu organización el MFA es la única red de seguridad, este ataque pasa por encima de ella.
- Va a por quien firma y quien paga. La plataforma prioriza perfiles de dirección, administración y finanzas: justo los buzones con la información sensible y con capacidad de ordenar pagos, como ya vimos en el fraude del CEO.
- El daño no acaba al cambiar la contraseña. Una sesión robada sigue viva un rato aunque cambies la clave, y el dispositivo que registraron sigue ahí.
Qué hacer
- Bloquea el flujo de código de dispositivo en Entra ID con una directiva de acceso condicional. En una pyme casi nadie lo necesita; si alguna sala de reuniones lo usa, deja solo esa excepción.
- Pasa a un doble factor resistente al phishing: passkeys o llaves FIDO2, y Microsoft Authenticator con coincidencia de número. Deja atrás el SMS.
- Enseña esta regla concreta: nadie legítimo te pedirá nunca que escribas un código para «ver un documento» o «renovar la contraseña». Si aparece un código, se para y se pregunta.
- Vigila las reglas de buzón nuevas que mueven correo a carpetas ocultas o lo reenvían fuera. Es la señal más temprana de que alguien está dentro.
- Revisa los dispositivos registrados en Microsoft 365 y quita los que no reconozcas.
- Si sospechas de una cuenta, deshabilítala y revoca sus sesiones, no te limites a cambiar la contraseña. Después, revisa qué se llevó y a quién escribió.
- Activa las protecciones de Defender para Office 365 (Vínculos seguros, purga automática) y deja los avisos de inicio de sesión de riesgo encendidos y con alguien mirándolos.
¿Sabes si hoy alguien podría aprobar un código así en tu Microsoft 365? En ITCM Solutions lo revisamos y dejamos las políticas de acceso bien puestas. Hablemos.