EL ESPEJISMO DEL MFA: CÓMO KALI365 ESTÁ REDEFINIENDO EL SECUESTRO DE CUENTAS EN MICROSOFT 365.
- 30 jun
- 3 min de lectura

Imagina este escenario, es martes por la mañana. Uno de tus directivos clave recibe un correo urgente que parece ser de DocuSign o una alerta de un archivo compartido en SharePoint. El mensaje le pide que ingrese un código en microsoft.com/devicelogin.
Como usuario capacitado, el directivo verifica la URL. Al ver que es la página web auténtica de Microsoft, respira tranquilo. Ingresa el código, aprueba la notificación de Autenticación Multifactor (MFA) en su celular y continúa con su día. Todo parece normal.
Sin embargo, acaba de entregarle las "llaves maestras" de su buzón de correo, calendario y archivos confidenciales a un cibercriminal. Y lo peor de todo: tu equipo de seguridad no vio ninguna alerta roja.
Bienvenidos a la era de Kali365, la sofisticada plataforma de Phishing-as-a-Service detectada en mayo de 2026 que está sacudiendo los cimientos de la ciberseguridad corporativa.
El fin del robo de contraseñas
Durante la última década, la industria de la seguridad ha invertido millones en enseñar a los usuarios a proteger sus contraseñas. Pero Kali365 ha provocado un giro en la trama: a los atacantes modernos ya no les interesan tus contraseñas.
Esta nueva ola de ataques abusa de una función legítima llamada OAuth 2.0 Device Authorization. Originalmente, este protocolo fue diseñado para facilitar el inicio de sesión en dispositivos sin teclado (como una Smart TV o una terminal de sala de juntas).
El método de Kali365 es brillante y aterrador: el ciberdelincuente inicia el proceso de inicio de sesión desde su propio equipo, el cual genera un código. Luego, a través de tácticas de ingeniería social, engaña a tu empleado para que ingrese ese código en su propia computadora autenticada. El empleado realiza el inicio de sesión real, pasa el MFA legítimo, pero el token de acceso resultante (la autorización persistente) se envía directamente a la máquina del atacante.
IA: El motor detrás de la tormenta perfecta
Lo que convierte a Kali365 en una herramienta de destrucción masiva es la Inteligencia Artificial integrada en su núcleo. Atrás quedaron los correos de phishing masivos con errores ortográficos evidentes.
Hoy, la plataforma automatiza la creación de señuelos hiperpersonalizados. La IA analiza el contexto de la empresa y genera campañas que simulan facturas pendientes, proyectos internos o comunicaciones de proveedores reales con un nivel de persuasión milimétrico. El empleado no cae por ignorancia; cae porque el contexto de la trampa es perfecto.
La Respuesta Estratégica: ¿Qué hacemos ahora?
El impacto de ataques como Kali365 (y variantes similares como EvilTokens) nos deja una lección dolorosa: el perímetro clásico ha dejado de ser relevante. Si tu defensa asume que un inicio de sesión con MFA es automáticamente seguro, estás en riesgo. La amenaza se ha trasladado a la identidad, el consentimiento del usuario y los flujos de trabajo legítimos.
En Cibercorp, sabemos que las organizaciones necesitan pivotar hacia una postura de madurez defensiva proactiva:
1. Implementación de un Zero Trust Auténtico: La confianza no se otorga por defecto. Debemos evaluar continuamente el riesgo de la sesión basándonos en variables de comportamiento, ubicación anómala y el estado de cumplimiento del dispositivo.
2. Gobernanza y Monitoreo de Sesiones OAuth: Es imperativo establecer políticas de "consentimiento administrado". Los usuarios finales no deben tener la capacidad de otorgar permisos a aplicaciones de terceros sin la auditoría de TI.
3. Bloqueo de Flujos Innecesarios: Si tu organización no utiliza dispositivos que requieran el flujo de código de dispositivo (Device Code Flow), desactívalo mediante políticas de Acceso Condicional para cerrar esta puerta por completo.
La ciberseguridad ya no se trata de construir muros más altos alrededor de las contraseñas, sino de vigilar activamente quién tiene los tokens de acceso y por qué los está utilizando. ¿Está tu entorno Microsoft 365 realmente preparado para la nueva generación de ataques? Contáctanos y aseguremos el futuro digital de tu empresa.
FUENTES DE INFORMACIÓN:
• Malwarebytes. (2026, 27 de mayo). El kit de phishing Kali365 elude la autenticación de dos factores y roba credenciales de Microsoft. Malwarebytes Blog. https://www.malwarebytes.com/es/blog/scams/2026/05/kali365-phishing-kit-bypasses-mfa-and-steals-microsoft-logins
• Segu-Info. (2026, 20 de mayo). Phishing avanzando, EvilTokens y combinación tóxica de OAuth, MFA e IA para robar credenciales. Segu-Info Noticias de Seguridad Informática. https://blog.segu-info.com.ar/2026/05/phishing-avanzando-eviltokens-y.html
• Wezen Group. (2026). Device code phishing en Microsoft 365: cómo reducir el riesgo. Wezen Group Blog. https://www.wezengroup.com/device-code-phishing-en-microsoft-365/





Comentarios