Los ataques de phishing con códigos de dispositivo aumentan 37 veces con 11 nuevos kits, el grupo TA416 vinculado a China ataca a gobiernos europeos, BrowserGate de LinkedIn analiza más de 6.000 extensiones y el ransomware Qilin golpea a un partido político alemán
Los ataques de phishing con códigos de dispositivo OAuth se han multiplicado por 37 en 2026, mientras al menos 11 kits de phishing como servicio democratizan la técnica. El grupo APT chino TA416 reanuda su agresiva campaña de espionaje contra gobiernos europeos con una versión actualizada de PlugX. LinkedIn fue sorprendido analizando encubiertamente más de 6.000 extensiones de navegador. El ransomware Qilin roba datos del partido alemán Die Linke. El malware SparkCat, diseñado para robar criptomonedas, regresa a las tiendas de aplicaciones de iOS y Android.
1. Los ataques de phishing con códigos de dispositivo aumentan 37 veces: ya hay 11 kits de PhaaS disponibles
⚠ CRÍTICO — El flujo de dispositivo OAuth se utiliza ampliamente como arma
Los ataques de phishing con códigos de dispositivo que abusan del flujo Device Authorization Grant de OAuth 2.0 se han multiplicado por 37,5 en 2026. Al menos 11 kits de phishing ofrecen ya esta capacidad como servicio, lo que pone la técnica al alcance de atacantes poco cualificados.
Los investigadores de seguridad de Push Security han documentado un aumento explosivo del phishing con códigos de dispositivo, una técnica que abusa del flujo Device Authorization Grant de OAuth 2.0, diseñado para dispositivos con capacidades de entrada limitadas, como televisores inteligentes y hardware IoT. El ataque engaña a las víctimas para que introduzcan un código de dispositivo generado por el atacante en una página legítima de inicio de sesión de Microsoft, concediéndole sin saberlo acceso persistente mediante tokens válidos.
Cómo funciona el ataque
El actor de amenazas envía una solicitud de autorización de dispositivo al proveedor de identidad y recibe un código. Este código se entrega a la víctima mediante señuelos de phishing, normalmente páginas con apariencia de servicios SaaS que imitan a DocuSign, SharePoint, Microsoft Teams o Adobe. Cuando la víctima introduce el código en la página legítima de inicio de sesión, el dispositivo del atacante recibe tokens válidos de acceso y actualización, eludiendo por completo la MFA.
11 kits de phishing rivales
La plataforma de phishing como servicio EvilTokens, documentada por Sekoia a principios de esta semana, ha sido el principal motor de su adopción generalizada. Sin embargo, Push Security identificó otros 10 kits rivales:
- VENOM — Kit de código cerrado que ofrece phishing con códigos de dispositivo y capacidades AiTM; parece ser un clon de EvilTokens
- SHAREFILE — Señuelos inspirados en Citrix ShareFile con sistemas backend basados en Node
- CLURE — Inspirado en SharePoint, con endpoints de API rotatorios alojados en DigitalOcean
- LINKID — Señuelos inspirados en Microsoft Teams y Adobe con desafíos de Cloudflare
- AUTHOV — Alojado en workers.dev, con introducción del código de dispositivo mediante ventanas emergentes
- DOCUPOLL — Réplicas de flujos de trabajo de DocuSign alojadas en GitHub Pages
- FLOW_TOKEN — Backend en Tencent Cloud con señuelos relacionados con recursos humanos
- PAPRIKA — Clones del inicio de sesión de Microsoft alojados en AWS S3, con un pie de página falso de Okta
- DCSTATUS — Kit mínimo con señuelos genéricos de Microsoft 365
- DOLCE — Alojado en PowerApps; probablemente una implementación de equipo rojo
Recomendaciones defensivas
- Deshabilitar el flujo Device Authorization Grant mediante políticas de acceso condicional cuando no sea necesario
- Supervisar los registros del proveedor de identidad en busca de eventos inesperados de autenticación mediante códigos de dispositivo
- Generar alertas sobre sesiones procedentes de direcciones IP o ubicaciones geográficas inusuales
- Implementar autenticación basada en FIDO2 o claves de acceso siempre que sea posible
- Formar a los usuarios para que reconozcan los señuelos de phishing con códigos de dispositivo
2. El grupo TA416 vinculado a China reanuda el espionaje contra gobiernos europeos mediante PlugX
🔶 ALTO — Campaña de espionaje patrocinada por un Estado contra la EU y la OTAN
El grupo APT TA416, relacionado con RedDelta y Vertigo Panda, ha reanudado sus ataques agresivos contra organizaciones gubernamentales y diplomáticas europeas después de una pausa de dos años, desplegando puertas traseras PlugX actualizadas mediante el abuso de redirecciones OAuth.
Los investigadores de Proofpoint han documentado la renovada campaña de espionaje de TA416 contra organizaciones gubernamentales y diplomáticas europeas desde mediados de 2025. El grupo afín a China, relacionado con DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 y Vertigo Panda, atacó misiones diplomáticas ante la EU y la OTAN en varios países europeos.
Cadena de ataque en evolución
TA416 ha evolucionado continuamente sus técnicas de infección a lo largo de la campaña:
- Abuso de Cloudflare Turnstile — Uso de páginas legítimas de desafíos CAPTCHA para controlar la entrega del malware
- Explotación de redirecciones OAuth — Abuso de aplicaciones en la nube de Microsoft Entra ID y endpoints de autorización OAuth para redirigir a las víctimas hacia dominios controlados por el atacante
- Abuso de archivos de proyecto de C# — Uso de MSBuild para compilar automáticamente archivos CSPROJ maliciosos que actúan como descargadores de PlugX
- Diversificación del alojamiento en la nube — Alojamiento de archivos maliciosos en Azure Blob Storage, Google Drive e instancias de SharePoint comprometidas
Expansión en Oriente Medio
Además de Europa, TA416 también ha lanzado campañas contra entidades diplomáticas y gubernamentales de Oriente Medio tras el conflicto entre Estados Unidos, Israel e Irán de finales de febrero de 2026, probablemente con el objetivo de obtener inteligencia regional.
Detalles técnicos
La cadena de ataque de febrero de 2026 descarga desde Google Drive o instancias de SharePoint comprometidas archivos que contienen un ejecutable legítimo de MSBuild y un archivo de proyecto de C# malicioso. El archivo CSPROJ decodifica tres URL codificadas en Base64 para obtener un trío de archivos destinados a la carga lateral de DLL desde un dominio controlado por TA416 y ejecuta PlugX mediante la técnica característica del grupo de carga lateral de DLL.
Indicadores y medidas de mitigación
- Supervisar ejecuciones inesperadas de MSBuild fuera de los entornos de desarrollo
- Bloquear en la red la infraestructura C2 conocida de TA416
- Revisar los permisos de las aplicaciones OAuth en Entra ID para detectar aplicaciones de terceros no autorizadas
- Habilitar la detección de píxeles de seguimiento en las puertas de enlace de seguridad del correo electrónico
- Generar alertas sobre patrones de carga lateral de DLL que involucren ejecutables legítimos
3. «BrowserGate» de LinkedIn: la plataforma de Microsoft analiza más de 6.000 extensiones de Chrome
🔶 ALTO — Preocupación por la privacidad debido a la creación encubierta de huellas digitales del navegador
LinkedIn ha sido sorprendido inyectando JavaScript que analiza los navegadores de los visitantes en busca de más de 6.000 extensiones de Chrome y recopila datos detallados de las huellas digitales de sus dispositivos, vinculando los resultados a perfiles de usuario identificables.
Un informe de Fairlinked e.V. denominado «BrowserGate» revela que LinkedIn, propiedad de Microsoft, utiliza JavaScript oculto para analizar los navegadores de sus visitantes en busca de extensiones instaladas y recopilar datos de sus dispositivos. BleepingComputer confirmó las acusaciones de forma independiente al observar un archivo JavaScript con un nombre aleatorio, cargado por el sitio web de LinkedIn, que comprobaba la presencia de 6.236 extensiones de navegador.
Qué recopila LinkedIn
- Extensiones de navegador — Busca 6.236 extensiones, incluidas más de 200 herramientas de ventas rivales como Apollo, Lusha y ZoomInfo
- Número de núcleos de CPU y memoria disponible
- Resolución de pantalla y zona horaria
- Configuración de idioma y estado de la batería
- Información de audio y funciones de almacenamiento
Alcance creciente
El análisis de extensiones ha ido intensificándose: pasó de unas 2.000 extensiones en 2025 a 3.000 hace dos meses y a las 6.236 actuales. Además de extensiones relacionadas con LinkedIn, el script también detecta herramientas lingüísticas, extensiones gramaticales, herramientas para profesionales fiscales y funciones aparentemente no relacionadas.
Preocupación por la inteligencia competitiva
El informe sostiene que LinkedIn utiliza estos datos para identificar qué empresas usan productos de la competencia, extrayendo de hecho listas de clientes de sus rivales desde los navegadores de los usuarios. Según se informa, LinkedIn envió amenazas de medidas coercitivas a usuarios de herramientas de terceros basándose en datos obtenidos mediante este análisis encubierto.
Respuesta de LinkedIn
LinkedIn no niega que detecte extensiones, pero afirma que esta práctica protege la plataforma. La empresa sostiene que la cuenta del autor del informe fue bloqueada por extraer datos y vulnerar las condiciones del servicio. LinkedIn asegura que detectar extensiones ayuda a identificar herramientas que extraen datos sin el consentimiento de sus miembros.
4. El ransomware Qilin roba datos del partido político alemán Die Linke
⚠ CRÍTICO — Filtración de datos de un partido político con implicaciones geopolíticas
El grupo de ransomware Qilin ha comprometido al partido político alemán Die Linke y ha robado datos internos confidenciales e información personal de sus empleados. El partido sugiere que el ataque podría tener motivaciones políticas.
El grupo de ransomware Qilin ha reivindicado un ataque contra Die Linke (La Izquierda), un partido político socialista democrático alemán que actualmente cuenta con 64 representantes en el Bundestag y 123.000 miembros registrados. El ataque del 27 de marzo provocó la interrupción de los sistemas informáticos de la sede del partido.
Qué fue robado
- Datos internos confidenciales de los sistemas organizativos del partido
- Información personal de los empleados de la sede
- La base de datos de afiliados no fue comprometida: los atacantes no lograron obtener datos de sus miembros
Dimensiones políticas
Die Linke describió a los atacantes como ciberdelincuentes de habla rusa con motivaciones tanto financieras como políticas y afirmó que el ataque «no parece ser una coincidencia». El partido calificó los ataques de ransomware contra organizaciones políticas como «parte de la guerra híbrida» y «un ataque contra infraestructuras críticas». Grupos vinculados a Rusia ya han atacado anteriormente a partidos políticos alemanes: en 2024, APT29 atacó a la CDU con la puerta trasera WineLoader.
Medidas de respuesta
- Notificación a las autoridades alemanas y presentación de una denuncia penal
- Contratación de expertos informáticos independientes para restaurar los sistemas
- Qilin incluyó a Die Linke en su sitio de filtraciones el 1 de abril sin publicar muestras de los datos
- Uso de la amenaza de filtración de datos como presión para obtener el pago de un rescate
5. El malware SparkCat, diseñado para robar criptomonedas, regresa a las tiendas de aplicaciones de iOS y Android
🔶 ALTO — Las tiendas oficiales de aplicaciones vuelven a estar comprometidas
Se ha descubierto una variante nueva y más sofisticada de SparkCat en la App Store de Apple y Google Play Store que utiliza OCR para robar de las galerías de fotos de las víctimas las frases de recuperación de sus carteras de criptomonedas.
Los investigadores de Kaspersky han descubierto una nueva versión del malware SparkCat tanto en la App Store de Apple como en Google Play Store, más de un año después de que el troyano fuera documentado por primera vez. El malware se oculta en aplicaciones aparentemente inofensivas, como servicios de mensajería empresarial y reparto de comida, mientras analiza silenciosamente las galerías de fotos de las víctimas en busca de frases de recuperación de carteras de criptomonedas.
Evolución técnica
- Virtualización del código — Las nuevas capas de ofuscación dificultan considerablemente el análisis
- Lenguajes multiplataforma — Eluden las herramientas de análisis tradicionales
- Extracción basada en OCR — Utiliza reconocimiento óptico de caracteres para identificar frases semilla de carteras en capturas de pantalla
- Ataques multilingües — La versión para Android busca palabras clave en japonés, coreano y chino; la variante para iOS busca frases mnemotécnicas en inglés para ampliar su alcance
Alcance y atribución
Kaspersky encontró dos aplicaciones infectadas en la App Store y una en Google Play, dirigidas principalmente a usuarios de criptomonedas en Asia. La operación se atribuye a un operador de habla china. El análisis en inglés de la variante para iOS le otorga un alcance potencialmente mayor, ya que puede afectar a usuarios de todo el mundo independientemente de su región.
Protección para los usuarios
- No hacer nunca capturas de pantalla ni fotografías de las frases de recuperación de carteras de criptomonedas
- Revisar los permisos de las aplicaciones y desconfiar de solicitudes de acceso a la galería de fotos procedentes de aplicaciones que no lo necesitan
- Utilizar soluciones de seguridad móvil que busquen firmas de malware conocidas
- Guardar las frases semilla sin conexión y únicamente en soportes físicos
Resumen del panorama de amenazas
| Amenaza | Gravedad | Acción necesaria |
|---|---|---|
| Phishing con códigos de dispositivo (11 kits) | CRÍTICO | Deshabilitar la concesión de autorización de dispositivo y supervisar los registros de autenticación |
| PlugX de TA416 contra la EU y la OTAN | ALTO | Revisar las aplicaciones OAuth y bloquear la infraestructura C2 conocida |
| BrowserGate de LinkedIn | ALTO | Revisar la exposición de las extensiones y considerar el uso de perfiles de navegador |
| Ransomware Qilin contra Die Linke | CRÍTICO | Organizaciones políticas: revisar la preparación frente al ransomware |
| Ladrón de criptomonedas SparkCat | ALTO | No fotografiar nunca las frases semilla y revisar los permisos de las aplicaciones |
Adelántese a la evolución de las amenazas
Informes diarios de inteligencia, análisis de ataques reales y recomendaciones defensivas prácticas.
Descubra KENSAI— Inteligencia de seguridad de KENSAI · Publicado el 4 de abril de 2026