TLDR
EvilTokens es un kit de phishing como servicio (phishing as a service) que se vende en Telegram y compromete cuentas de Microsoft 365 sin páginas de inicio de sesión falsas ni contraseñas robadas. Los atacantes engañan a las víctimas para...
Como funciona
EvilTokens es un kit de phishing como servicio (phishing as a service) que se vende en Telegram y compromete cuentas de Microsoft 365 sin páginas de inicio de sesión falsas ni contraseñas robadas. Los atacantes engañan a las víctimas para...
Señales de alerta
- Presion urgente para hacer clic, pagar o compartir codigos de inmediato.
- Enlace o remitente que no coincide con la organizacion oficial.
- Solicitud de tarjeta, contrasena, OTP, firma de wallet o transferencia.
Qué hacer
- 1Señales de alerta Un correo electrónico o chat no solicitado te pide que visites microsoft.com/devicelogin e introduzcas un código numérico corto que no has solicitado Los anzuelos usan texto genérico como "Verificar para ver" o "Firma requerida" acompañado de una página señuelo que se hace pasar por una marca conocida El flujo de autenticación parece completamente real: no hay dominios mal escritos ni formularios de inicio de sesión falsos, pero Microsoft sigue advirtiendo que nunca debes introducir códigos provenientes de fuentes no confiables Pasos de acción Rechaza cualquier código de dispositivo que no hayas iniciado personalmente; cierra la página y reporta el mensaje a tu equipo de TI Confirma las solicitudes de documentos o facturas a través de un
Fuente
welivesecurity
Fuente verificada por Mythos Forensic Team
https://www.welivesecurity.com/en/cybercrime/eviltokens-phishing-doesnt-steal-password/FAQ
Es EvilTokens: phishing de Microsoft 365 que evade contraseñas y 2FA mediante el secuestro de códigos de dispositivo una estafa real?
Si. Trata el mensaje, la llamada o la solicitud de pago como sospechosos hasta que los verifiques por un canal oficial.
Cuales son las primeras senales?
Presion urgente para hacer clic, pagar o compartir codigos de inmediato.; Enlace o remitente que no coincide con la organizacion oficial.; Solicitud de tarjeta, contrasena, OTP, firma de wallet o transferencia.
Que debo hacer primero?
Señales de alerta Un correo electrónico o chat no solicitado te pide que visites microsoft.com/devicelogin e introduzcas un código numérico corto que no has solicitado Los anzuelos usan texto genérico como "Verificar para ver" o "Firma requerida" acompañado de una página señuelo que se hace pasar por una marca conocida El flujo de autenticación parece completamente real: no hay dominios mal escritos ni formularios de inicio de sesión falsos, pero Microsoft sigue advirtiendo que nunca debes introducir códigos provenientes de fuentes no confiables Pasos de acción Rechaza cualquier código de dispositivo que no hayas iniciado personalmente; cierra la página y reporta el mensaje a tu equipo de TI Confirma las solicitudes de documentos o facturas a través de un
Puede LegalAudit revisar mi caso?
Si. Abre el chat gratis y pega el mensaje, el enlace, el remitente o los datos de pago para un triage.