{"id":203876,"date":"2026-07-23T12:06:39","date_gmt":"2026-07-23T12:06:39","guid":{"rendered":"http:\/\/cordobadirecto.com\/index.php\/2026\/07\/23\/este-nuevo-kit-de-phishing-puede-robar-tu-cuenta-de-microsoft\/"},"modified":"2026-07-23T12:06:39","modified_gmt":"2026-07-23T12:06:39","slug":"este-nuevo-kit-de-phishing-puede-robar-tu-cuenta-de-microsoft","status":"publish","type":"post","link":"http:\/\/cordobadirecto.com\/index.php\/2026\/07\/23\/este-nuevo-kit-de-phishing-puede-robar-tu-cuenta-de-microsoft\/","title":{"rendered":"Este nuevo kit de phishing puede robar tu cuenta de Microsoft"},"content":{"rendered":"<div>\n<img decoding=\"async\" loading=\"lazy\" width=\"1600\" height=\"900\" src=\"https:\/\/www.redeszone.net\/app\/uploads-redeszone.net\/2026\/07\/imagen-ataque-informatico.jpg\"><\/p>\n<p>Un nuevo kit de <a href=\"https:\/\/www.redeszone.net\/tutoriales\/seguridad\/evitar-ataques-phishing-comprar-online\/\">phishing<\/a> conocido como <strong>Kali365<\/strong> tiene la capacidad de robar c\u00f3digos de dispositivo de Microsoft y secuestrar cuentas de Microsoft 365. Desde la plataforma de an\u00e1lisis <a href=\"https:\/\/intelligence.any.run\/analysis\/lookup?gl=1*qin7wf*_gcl_au*NTE1OTk5Mjk3LjE3ODAzOTM5NjE.*_ga*NjMzMTkxNTU3LjE3ODAzOTM5NTY.*_ga_53KB74YDZR*czE3ODQ2MjIxNTMkbzY4JGcxJHQxNzg0NjIyMzI2JGo2MCRsMCRoMTExMjI0MzE0OQ..#%7B%22query%22:%22threatName:%5C%22kali365%5C%22%20and%20submissionCountry:%5C%22US%5C%22%22,%22dateRange%22:30%7D\" target=\"_blank\" rel=\"nofollow noopener noreferrer\">ANY.RUN<\/a> han realizado un informe donde indican que atacan principalmente a organizaciones de Estados Unidos. Explotan el proceso de autenticaci\u00f3n leg\u00edtimo y consiguen as\u00ed acceder.<\/p>\n<p>Hay que mencionar que existen <strong>diferencias respecto a un ataque de phishing tradicional<\/strong>. En este caso no redirigen a la v\u00edctima a un portal falso para iniciar sesi\u00f3n, sino que Kali365 las redirige a una p\u00e1gina de inicio de sesi\u00f3n de dispositivo de Microsoft real. Buscan que la v\u00edctima ingrese un c\u00f3digo de dispositivo que va a proporcionar el atacante y as\u00ed completar la autenticaci\u00f3n. Lo que hace realmente es autorizar a una aplicaci\u00f3n o sesi\u00f3n que controla el ciberdelincuente.<\/p>\n<h2>Kali365, una nueva amenaza<\/h2>\n<p>Esta t\u00e9cnica permite a los ciberdelincuentes obtener <strong>tokens de acceso OAuth y tokens de actualizaci\u00f3n<\/strong>, lo que puede derivar en que logren acceso al correo electr\u00f3nico corporativo, archivos de <strong>SharePoint<\/strong> o datos de <strong>OneDrive<\/strong>. Realmente no necesitan robar directamente la contrase\u00f1a de la v\u00edctima.<\/p>\n<p>A este tipo de ataque se le conoce como <strong>phishing con c\u00f3digos de dispositivo<\/strong>. Explotan una funci\u00f3n leg\u00edtima dise\u00f1ada para dispositivos con capacidades de entrada limitadas, como televisores inteligentes, aplicaciones o dispositivos IoT. El ataque sigue estos pasos:<\/p>\n<ul>\n<li>La v\u00edctima recibe un mensaje sobre un supuesto documento compartido, por ejemplo.<\/li>\n<li>La p\u00e1gina de phishing muestra un c\u00f3digo.<\/li>\n<li>Parece el portal de inicio de sesi\u00f3n de Microsoft leg\u00edtimo.<\/li>\n<li>La v\u00edctima pone el c\u00f3digo.<\/li>\n<li>El atacante recibe tokens OAuth vinculados al c\u00f3digo del dispositivo.<\/li>\n<\/ul>\n<p>Hay que mencionar que los tokens de acceso permiten el acceso temporal a los recursos autorizados, mientras que los tokens de actualizaci\u00f3n pueden permitir a los atacantes solicitar nuevos tokens de acceso y mantener el acceso a lo largo del tiempo.<\/p>\n<p>Podemos decir que Kali365 es particularmente peligroso para las organizaciones que dependen de Microsoft 365. Incluso si la v\u00edctima cambia su contrase\u00f1a posteriormente, un token de actualizaci\u00f3n v\u00e1lido podr\u00eda seguir siendo \u00fatil hasta que se revoque o se invalide.<\/p>\n<div class=\"gaz-tablepress \">\n<div class=\"child-table\">\n<div class=\"tablepress-table-name tablepress-table-name-id-1593\"><b>Proceso del ataque de Kali365<\/b><\/div>\n<table id=\"tablepress-1593\" class=\"tablepress table-block block-collapse-amp tablepress-id-1593\">\n<thead>\n<tr class=\"row-1 odd\">\n<th class=\"column-1\">Paso<\/th>\n<th class=\"column-2\">Acci\u00f3n del atacante<\/th>\n<th class=\"column-3\">Experiencia de la v\u00edctima<\/th>\n<th class=\"column-4\">Resultado t\u00e9cnico<\/th>\n<\/tr>\n<\/thead>\n<tbody class=\"row-hover\">\n<tr class=\"row-2 even\">\n<td class=\"column-1\">1<\/td>\n<td class=\"column-2\">Env\u00eda un correo de phishing con un enlace a un supuesto documento compartido.<\/td>\n<td class=\"column-3\">Recibe un mensaje cre\u00edble y hace clic.<\/td>\n<td class=\"column-4\">El usuario llega a una p\u00e1gina controlada por el atacante.<\/td>\n<\/tr>\n<tr class=\"row-3 odd\">\n<td class=\"column-1\">2<\/td>\n<td class=\"column-2\">La p\u00e1gina de phishing muestra un c\u00f3digo de dispositivo y un bot\u00f3n para ir al portal de Microsoft.<\/td>\n<td class=\"column-3\">Ve un c\u00f3digo (ej. &#8216;A1B2C3D&#8217;) y un enlace a la p\u00e1gina oficial de inicio de sesi\u00f3n de dispositivos de Microsoft.<\/td>\n<td class=\"column-4\">El atacante ha iniciado un flujo leg\u00edtimo de OAuth y ha obtenido un user_code y un device_code.<\/td>\n<\/tr>\n<tr class=\"row-4 even\">\n<td class=\"column-1\">3<\/td>\n<td class=\"column-2\">Induce a la v\u00edctima a copiar el c\u00f3digo e introducirlo en la p\u00e1gina real de Microsoft.<\/td>\n<td class=\"column-3\">Accede a la URL https:\/\/microsoft.com\/devicelogin e ingresa el c\u00f3digo proporcionado.<\/td>\n<td class=\"column-4\">La v\u00edctima autoriza la solicitud de autenticaci\u00f3n del atacante en la p\u00e1gina leg\u00edtima de Microsoft.<\/td>\n<\/tr>\n<tr class=\"row-5 odd\">\n<td class=\"column-1\">4<\/td>\n<td class=\"column-2\">La v\u00edctima inicia sesi\u00f3n con sus credenciales y pasa MFA si est\u00e1 activa.<\/td>\n<td class=\"column-3\">Completa el proceso de autenticaci\u00f3n habitual (usuario, contrase\u00f1a, posible verificaci\u00f3n MFA).<\/td>\n<td class=\"column-4\">Microsoft emite tokens OAuth v\u00e1lidos (de acceso y actualizaci\u00f3n) vinculados a esa sesi\u00f3n autorizada.<\/td>\n<\/tr>\n<tr class=\"row-6 even\">\n<td class=\"column-1\">5<\/td>\n<td class=\"column-2\">El atacante recibe los tokens OAuth a trav\u00e9s del flujo de dispositivo.<\/td>\n<td class=\"column-3\">La v\u00edctima ve un mensaje de &#8216;dispositivo conectado&#8217; o similar.<\/td>\n<td class=\"column-4\">El atacante obtiene acceso persistente a los recursos de Microsoft 365 (correo, SharePoint, OneDrive) mientras los tokens sigan siendo v\u00e1lidos.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<p>Este mismo <strong>informe de ANY.RUN<\/strong> indica que los objetivos principales son los siguientes:<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un nuevo kit de phishing conocido como Kali365 tiene la capacidad de robar c\u00f3digos de dispositivo de Microsoft y secuestrar cuentas de Microsoft 365. Desde la plataforma de an\u00e1lisis ANY.RUN han realizado un informe donde indican que atacan principalmente a organizaciones de Estados Unidos. Explotan el proceso de autenticaci\u00f3n leg\u00edtimo y consiguen as\u00ed acceder. Hay [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[42],"tags":[],"_links":{"self":[{"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/posts\/203876"}],"collection":[{"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/comments?post=203876"}],"version-history":[{"count":0,"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/posts\/203876\/revisions"}],"wp:attachment":[{"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/media?parent=203876"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/categories?post=203876"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/cordobadirecto.com\/index.php\/wp-json\/wp\/v2\/tags?post=203876"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}