Informe de seguridad 4 de abril de 2026 · 8 min de lectura

Los ataques de phishing con códigos de dispositivo aumentan 37 veces con 11 nuevos kits, el grupo TA416 vinculado a China ataca a gobiernos europeos, BrowserGate de LinkedIn analiza más de 6.000 extensiones y el ransomware Qilin golpea a un partido político alemán

Los ataques de phishing con códigos de dispositivo OAuth se han multiplicado por 37 en 2026, mientras al menos 11 kits de phishing como servicio democratizan la técnica. El grupo APT chino TA416 reanuda su agresiva campaña de espionaje contra gobiernos europeos con una versión actualizada de PlugX. LinkedIn fue sorprendido analizando encubiertamente más de 6.000 extensiones de navegador. El ransomware Qilin roba datos del partido alemán Die Linke. El malware SparkCat, diseñado para robar criptomonedas, regresa a las tiendas de aplicaciones de iOS y Android.


1. Los ataques de phishing con códigos de dispositivo aumentan 37 veces: ya hay 11 kits de PhaaS disponibles

⚠ CRÍTICO — El flujo de dispositivo OAuth se utiliza ampliamente como arma

Los ataques de phishing con códigos de dispositivo que abusan del flujo Device Authorization Grant de OAuth 2.0 se han multiplicado por 37,5 en 2026. Al menos 11 kits de phishing ofrecen ya esta capacidad como servicio, lo que pone la técnica al alcance de atacantes poco cualificados.

Los investigadores de seguridad de Push Security han documentado un aumento explosivo del phishing con códigos de dispositivo, una técnica que abusa del flujo Device Authorization Grant de OAuth 2.0, diseñado para dispositivos con capacidades de entrada limitadas, como televisores inteligentes y hardware IoT. El ataque engaña a las víctimas para que introduzcan un código de dispositivo generado por el atacante en una página legítima de inicio de sesión de Microsoft, concediéndole sin saberlo acceso persistente mediante tokens válidos.

Cómo funciona el ataque

El actor de amenazas envía una solicitud de autorización de dispositivo al proveedor de identidad y recibe un código. Este código se entrega a la víctima mediante señuelos de phishing, normalmente páginas con apariencia de servicios SaaS que imitan a DocuSign, SharePoint, Microsoft Teams o Adobe. Cuando la víctima introduce el código en la página legítima de inicio de sesión, el dispositivo del atacante recibe tokens válidos de acceso y actualización, eludiendo por completo la MFA.

11 kits de phishing rivales

La plataforma de phishing como servicio EvilTokens, documentada por Sekoia a principios de esta semana, ha sido el principal motor de su adopción generalizada. Sin embargo, Push Security identificó otros 10 kits rivales:

Recomendaciones defensivas


2. El grupo TA416 vinculado a China reanuda el espionaje contra gobiernos europeos mediante PlugX

🔶 ALTO — Campaña de espionaje patrocinada por un Estado contra la EU y la OTAN

El grupo APT TA416, relacionado con RedDelta y Vertigo Panda, ha reanudado sus ataques agresivos contra organizaciones gubernamentales y diplomáticas europeas después de una pausa de dos años, desplegando puertas traseras PlugX actualizadas mediante el abuso de redirecciones OAuth.

Los investigadores de Proofpoint han documentado la renovada campaña de espionaje de TA416 contra organizaciones gubernamentales y diplomáticas europeas desde mediados de 2025. El grupo afín a China, relacionado con DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 y Vertigo Panda, atacó misiones diplomáticas ante la EU y la OTAN en varios países europeos.

Cadena de ataque en evolución

TA416 ha evolucionado continuamente sus técnicas de infección a lo largo de la campaña:

Expansión en Oriente Medio

Además de Europa, TA416 también ha lanzado campañas contra entidades diplomáticas y gubernamentales de Oriente Medio tras el conflicto entre Estados Unidos, Israel e Irán de finales de febrero de 2026, probablemente con el objetivo de obtener inteligencia regional.

Detalles técnicos

La cadena de ataque de febrero de 2026 descarga desde Google Drive o instancias de SharePoint comprometidas archivos que contienen un ejecutable legítimo de MSBuild y un archivo de proyecto de C# malicioso. El archivo CSPROJ decodifica tres URL codificadas en Base64 para obtener un trío de archivos destinados a la carga lateral de DLL desde un dominio controlado por TA416 y ejecuta PlugX mediante la técnica característica del grupo de carga lateral de DLL.

Indicadores y medidas de mitigación


3. «BrowserGate» de LinkedIn: la plataforma de Microsoft analiza más de 6.000 extensiones de Chrome

🔶 ALTO — Preocupación por la privacidad debido a la creación encubierta de huellas digitales del navegador

LinkedIn ha sido sorprendido inyectando JavaScript que analiza los navegadores de los visitantes en busca de más de 6.000 extensiones de Chrome y recopila datos detallados de las huellas digitales de sus dispositivos, vinculando los resultados a perfiles de usuario identificables.

Un informe de Fairlinked e.V. denominado «BrowserGate» revela que LinkedIn, propiedad de Microsoft, utiliza JavaScript oculto para analizar los navegadores de sus visitantes en busca de extensiones instaladas y recopilar datos de sus dispositivos. BleepingComputer confirmó las acusaciones de forma independiente al observar un archivo JavaScript con un nombre aleatorio, cargado por el sitio web de LinkedIn, que comprobaba la presencia de 6.236 extensiones de navegador.

Qué recopila LinkedIn

Alcance creciente

El análisis de extensiones ha ido intensificándose: pasó de unas 2.000 extensiones en 2025 a 3.000 hace dos meses y a las 6.236 actuales. Además de extensiones relacionadas con LinkedIn, el script también detecta herramientas lingüísticas, extensiones gramaticales, herramientas para profesionales fiscales y funciones aparentemente no relacionadas.

Preocupación por la inteligencia competitiva

El informe sostiene que LinkedIn utiliza estos datos para identificar qué empresas usan productos de la competencia, extrayendo de hecho listas de clientes de sus rivales desde los navegadores de los usuarios. Según se informa, LinkedIn envió amenazas de medidas coercitivas a usuarios de herramientas de terceros basándose en datos obtenidos mediante este análisis encubierto.

Respuesta de LinkedIn

LinkedIn no niega que detecte extensiones, pero afirma que esta práctica protege la plataforma. La empresa sostiene que la cuenta del autor del informe fue bloqueada por extraer datos y vulnerar las condiciones del servicio. LinkedIn asegura que detectar extensiones ayuda a identificar herramientas que extraen datos sin el consentimiento de sus miembros.


4. El ransomware Qilin roba datos del partido político alemán Die Linke

⚠ CRÍTICO — Filtración de datos de un partido político con implicaciones geopolíticas

El grupo de ransomware Qilin ha comprometido al partido político alemán Die Linke y ha robado datos internos confidenciales e información personal de sus empleados. El partido sugiere que el ataque podría tener motivaciones políticas.

El grupo de ransomware Qilin ha reivindicado un ataque contra Die Linke (La Izquierda), un partido político socialista democrático alemán que actualmente cuenta con 64 representantes en el Bundestag y 123.000 miembros registrados. El ataque del 27 de marzo provocó la interrupción de los sistemas informáticos de la sede del partido.

Qué fue robado

Dimensiones políticas

Die Linke describió a los atacantes como ciberdelincuentes de habla rusa con motivaciones tanto financieras como políticas y afirmó que el ataque «no parece ser una coincidencia». El partido calificó los ataques de ransomware contra organizaciones políticas como «parte de la guerra híbrida» y «un ataque contra infraestructuras críticas». Grupos vinculados a Rusia ya han atacado anteriormente a partidos políticos alemanes: en 2024, APT29 atacó a la CDU con la puerta trasera WineLoader.

Medidas de respuesta


5. El malware SparkCat, diseñado para robar criptomonedas, regresa a las tiendas de aplicaciones de iOS y Android

🔶 ALTO — Las tiendas oficiales de aplicaciones vuelven a estar comprometidas

Se ha descubierto una variante nueva y más sofisticada de SparkCat en la App Store de Apple y Google Play Store que utiliza OCR para robar de las galerías de fotos de las víctimas las frases de recuperación de sus carteras de criptomonedas.

Los investigadores de Kaspersky han descubierto una nueva versión del malware SparkCat tanto en la App Store de Apple como en Google Play Store, más de un año después de que el troyano fuera documentado por primera vez. El malware se oculta en aplicaciones aparentemente inofensivas, como servicios de mensajería empresarial y reparto de comida, mientras analiza silenciosamente las galerías de fotos de las víctimas en busca de frases de recuperación de carteras de criptomonedas.

Evolución técnica

Alcance y atribución

Kaspersky encontró dos aplicaciones infectadas en la App Store y una en Google Play, dirigidas principalmente a usuarios de criptomonedas en Asia. La operación se atribuye a un operador de habla china. El análisis en inglés de la variante para iOS le otorga un alcance potencialmente mayor, ya que puede afectar a usuarios de todo el mundo independientemente de su región.

Protección para los usuarios


Resumen del panorama de amenazas

AmenazaGravedadAcción necesaria
Phishing con códigos de dispositivo (11 kits)CRÍTICODeshabilitar la concesión de autorización de dispositivo y supervisar los registros de autenticación
PlugX de TA416 contra la EU y la OTANALTORevisar las aplicaciones OAuth y bloquear la infraestructura C2 conocida
BrowserGate de LinkedInALTORevisar la exposición de las extensiones y considerar el uso de perfiles de navegador
Ransomware Qilin contra Die LinkeCRÍTICOOrganizaciones políticas: revisar la preparación frente al ransomware
Ladrón de criptomonedas SparkCatALTONo fotografiar nunca las frases semilla y revisar los permisos de las aplicaciones

Adelántese a la evolución de las amenazas

Informes diarios de inteligencia, análisis de ataques reales y recomendaciones defensivas prácticas.

Descubra KENSAI

— Inteligencia de seguridad de KENSAI · Publicado el 4 de abril de 2026

Artículos relacionados

El phishing en Teams instala A0Backdoor Una vulnerabilidad de Smart Slider en WordPress amenaza a 500.000 sitios; conjunto de exploits Coruna para iOS El exploit React2Shell de Next.js compromete 766 hosts; Drift Protocol pierde 280 millones de dólares