En 2026, el phishing con código de dispositivo está funcionando demasiado bien. Aprovecha un flujo de inicio de sesión legítimo y, justo por eso, muchas veces no parece un fraude: la página que ve la víctima es auténtica, el código también y, en bastantes casos, hasta la verificación en dos pasos se completa de forma válida.
Si la persona acepta la solicitud, el atacante entra en la cuenta sin necesidad de saber la contraseña. A partir de ahí puede acceder al correo, a los archivos, a los contactos y a otros servicios vinculados, según los permisos que la víctima termine concediendo.
Todo gira alrededor de una función real de OAuth 2.0 llamada Device Authorization Grant. Se diseñó para dispositivos con métodos de entrada limitados o sin un navegador completo, como televisores inteligentes, impresoras, sistemas para salas de reuniones o algunas herramientas de línea de comandos. El funcionamiento normal es simple: el dispositivo muestra un código temporal y el usuario lo introduce en una página oficial de verificación para iniciar sesión.
La trampa aparece cuando ese mismo flujo legítimo lo pone en marcha un ciberdelincuente. En un ataque típico, el estafador inicia una solicitud real de acceso desde un dispositivo o una aplicación bajo su control, genera un código corto y convence a la víctima para que lo escriba en la web auténtica de verificación y apruebe la solicitud. Y ahí está el truco. En ese momento, los tokens de autenticación se emiten para el atacante, no para la persona que cree que está entrando a un documento o a una reunión.
Ahí se separa del phishing clásico. No siempre hay una web falsa que delate la estafa. Revisar la URL puede no servir de mucho, porque la página de verificación sí pertenece al proveedor legítimo, y además la propia víctima puede completar el segundo factor de autenticación. Eso quiere decir que la autenticación multifactor no bloquea necesariamente este ataque. Por eso resulta tan creíble en entornos corporativos y de productividad, donde recibir invitaciones, compartir archivos o validar accesos rápidos forma parte del día a día.
Los cebos más habituales son invitaciones falsas a reuniones, solicitudes para abrir documentos compartidos o mensajes que prometen un “chat seguro”. La señal más clara de peligro es otra: que te pidan introducir un código de dispositivo para ver un archivo, entrar en una reunión o completar una comprobación de seguridad que tú no has iniciado en un dispositivo nuevo. Si ese proceso no lo empezaste tú, no deberías aprobarlo.
Según Barracuda, la amenaza se disparó en 2026. La compañía informó de más de 7 millones de ataques de phishing con código de dispositivo detectados en solo cuatro semanas, impulsados en parte por la aparición de plataformas de phishing como servicio que ponen esta técnica al alcance de delincuentes con menos conocimientos técnicos.
Una de ellas era EvilTokens, que ofrecía plantillas e infraestructura listas para usar. Microsoft y sus socios anunciaron su desmantelamiento y la vincularon al acceso indebido a más de 12.000 buzones en más de 10.000 organizaciones. El Buró Federal de Investigaciones de Estados Unidos, el FBI, también ha alertado sobre servicios parecidos, como Kali365.
Los expertos recomiendan formar a los usuarios para que desconfíen de solicitudes inesperadas de códigos de dispositivo, desactivar este flujo donde no haga falta, limitarlo con políticas de acceso condicional a dispositivos o ubicaciones de confianza y revisar los registros de inicio de sesión en busca de actividad inusual. Para el usuario común, la regla práctica sigue siendo muy simple: nunca introduzcas un código de dispositivo que te haya enviado otra persona si no has iniciado tú mismo el acceso, en ese momento y en ese equipo.
Author: Manuel Bosque
{
"social": {
"email": "",
"facebook": "",
"twitter": "",
"linkedin": ""
},
"ja-JP": "",
"de-DE": "Manuel Bosque schreibt bei Softonic über Software: Desktop-Programme, Produktivitätswerkzeuge und kleine Tools, die ein Problem wirklich lösen. Sein Maßstab ist praktisch — was ein Programm tatsächlich leistet, was es dafür verlangt und für wen es sich lohnt —, deshalb misstraut er Funktionslisten und testet lieber selbst. Er gehört zum Team, das festlegt, wie Software auf der Seite behandelt wird, und arbeitet täglich mit KI-Werkzeugen in der redaktionellen Produktion.",
"en-US": "Manuel Bosque covers software at Softonic: desktop programs, productivity tools and the small utilities that solve one problem well. His approach is practical — what a program actually does, what it asks in return and who it is for — which is why he distrusts feature lists and prefers to test. He is part of the team that decides how software gets covered on the site, and works daily with AI tools applied to editorial production.",
"es-ES": "Manuel Bosque se ocupa de la cobertura de software en Softonic: programas de escritorio, herramientas de productividad y utilidades pequeñas que resuelven bien un solo problema. Su criterio es práctico —qué hace realmente un programa, qué pide a cambio y a quién le sirve—, y por eso desconfía de las listas de funciones y prefiere probar. Forma parte del equipo que decide cómo se cuenta el software en la web y trabaja a diario con herramientas de IA aplicadas a la producción editorial.",
"fr-FR": "Manuel Bosque couvre les logiciels chez Softonic : programmes de bureau, outils de productivité et petits utilitaires qui résolvent bien un seul problème. Son approche est pratique — ce qu'un logiciel fait vraiment, ce qu'il demande en échange et à qui il s'adresse —, d'où sa méfiance envers les listes de fonctionnalités et sa préférence pour l'essai. Il fait partie de l'équipe qui définit la manière de traiter le logiciel sur le site et travaille au quotidien avec des outils d'IA appliqués à la production éditoriale.",
"it-IT": "Manuel Bosque si occupa di software su Softonic: programmi per il desktop, strumenti di produttività e piccole utility che risolvono bene un solo problema. Il suo criterio è pratico — cosa fa davvero un programma, cosa chiede in cambio e a chi serve — e per questo diffida degli elenchi di funzioni e preferisce provare. Fa parte del team che decide come si racconta il software sul sito e lavora ogni giorno con strumenti di IA applicati alla produzione editoriale.",
"nl-NL": "Manuel Bosque schrijft bij Softonic over software: desktopprogramma's, productiviteitstools en kleine hulpprogramma's die één probleem echt oplossen. Zijn maatstaf is praktisch — wat een programma werkelijk doet, wat het daarvoor vraagt en voor wie het nuttig is — en daarom wantrouwt hij functielijstjes en test hij liever zelf. Hij maakt deel uit van het team dat bepaalt hoe software op de site wordt behandeld en werkt dagelijks met AI-tools in de redactionele productie.",
"pl-PL": "Manuel Bosque zajmuje się oprogramowaniem w Softonicu: programami na komputer, narzędziami do pracy i niewielkimi aplikacjami, które dobrze rozwiązują jeden problem. Jego kryterium jest praktyczne — co program naprawdę robi, czego wymaga w zamian i komu się przyda — dlatego nie ufa listom funkcji i woli sprawdzić sam. Należy do zespołu, który decyduje, jak pisać o oprogramowaniu w serwisie, i codziennie korzysta z narzędzi AI w produkcji redakcyjnej.",
"pt-BR": "Manuel Bosque cobre software na Softonic: programas para desktop, ferramentas de produtividade e pequenos utilitários que resolvem bem um problema só. Seu critério é prático — o que um programa realmente faz, o que pede em troca e para quem serve — e por isso desconfia de listas de recursos e prefere testar. Faz parte da equipe que define como o software é abordado no site e trabalha diariamente com ferramentas de IA aplicadas à produção editorial."
}
View all posts by Manuel Bosque