{"id":429543,"date":"2026-09-24T08:00:00","date_gmt":"2026-09-24T06:00:00","guid":{"rendered":"https:\/\/cms-articles.softonic.io\/es\/?p=429543"},"modified":"2026-09-24T08:00:20","modified_gmt":"2026-09-24T06:00:20","slug":"el-phishing-con-codigo-de-dispositivo-se-dispara-en-2026-asi-burla-la-verificacion-en-dos-pasos","status":"publish","type":"post","link":"https:\/\/cms-articles.softonic.io\/es\/el-phishing-con-codigo-de-dispositivo-se-dispara-en-2026-asi-burla-la-verificacion-en-dos-pasos\/","title":{"rendered":"El phishing con c\u00f3digo de dispositivo se dispara en 2026: as\u00ed burla la verificaci\u00f3n en dos pasos"},"content":{"rendered":"<p class=\"wp-block-paragraph\">En 2026, el phishing con <strong><a href=\"https:\/\/www.softonic.com\/articulos\/esta-campana-de-phishing-utiliza-software-rmm-legitimo-para-enganar-a-las-victimas\" rel=\"noopener\">c\u00f3digo de dispositivo<\/a><\/strong> est\u00e1 funcionando demasiado bien. Aprovecha un flujo de inicio de sesi\u00f3n leg\u00edtimo y, justo por eso, muchas veces no parece un fraude: la p\u00e1gina que ve la v\u00edctima es aut\u00e9ntica, el c\u00f3digo tambi\u00e9n y, en bastantes casos, hasta la verificaci\u00f3n en dos pasos se completa de forma v\u00e1lida.<\/p>\n\n<p class=\"wp-block-paragraph\">Si la persona acepta la solicitud, el atacante entra en la cuenta sin necesidad de saber la contrase\u00f1a. A partir de ah\u00ed puede acceder al correo, a los archivos, a los contactos y a otros servicios vinculados, seg\u00fan los permisos que la v\u00edctima termine concediendo.<\/p>\n\n<p class=\"wp-block-paragraph\">Todo gira alrededor de una funci\u00f3n real de <strong>OAuth 2.0<\/strong> llamada Device Authorization Grant. Se dise\u00f1\u00f3 para dispositivos con m\u00e9todos de entrada limitados o sin un navegador completo, como televisores inteligentes, impresoras, sistemas para salas de reuniones o algunas herramientas de l\u00ednea de comandos. El funcionamiento normal es simple: el dispositivo muestra un c\u00f3digo temporal y el usuario lo introduce en una p\u00e1gina oficial de verificaci\u00f3n para iniciar sesi\u00f3n.<\/p>\n\n<p class=\"wp-block-paragraph\">La trampa aparece cuando ese mismo flujo leg\u00edtimo lo pone en marcha un ciberdelincuente. En un ataque t\u00edpico, el estafador inicia una solicitud real de acceso desde un dispositivo o una aplicaci\u00f3n bajo su control, genera un <strong>c\u00f3digo corto<\/strong> y convence a la v\u00edctima para que lo escriba en la web aut\u00e9ntica de verificaci\u00f3n y apruebe la solicitud. Y ah\u00ed est\u00e1 el truco. En ese momento, los tokens de autenticaci\u00f3n se emiten para el atacante, no para la persona que cree que est\u00e1 entrando a un documento o a una reuni\u00f3n.<\/p>\n\n<p class=\"wp-block-paragraph\">Ah\u00ed se separa del phishing cl\u00e1sico. No siempre hay una web falsa que delate la estafa. Revisar la URL puede no servir de mucho, porque la p\u00e1gina de verificaci\u00f3n s\u00ed pertenece al proveedor leg\u00edtimo, y adem\u00e1s la propia v\u00edctima puede completar el segundo factor de autenticaci\u00f3n. Eso quiere decir que la autenticaci\u00f3n multifactor no <strong>bloquea necesariamente<\/strong> este ataque. Por eso resulta tan cre\u00edble en entornos corporativos y de productividad, donde recibir invitaciones, compartir archivos o validar accesos r\u00e1pidos forma parte del d\u00eda a d\u00eda.<\/p>\n\n<p class=\"wp-block-paragraph\">Los cebos m\u00e1s habituales son invitaciones falsas a reuniones, solicitudes para abrir documentos compartidos o mensajes que prometen un \u201cchat seguro\u201d. La se\u00f1al m\u00e1s clara de peligro es otra: que te pidan introducir un <strong>c\u00f3digo de dispositivo<\/strong> para ver un archivo, entrar en una reuni\u00f3n o completar una comprobaci\u00f3n de seguridad que t\u00fa no has iniciado en un dispositivo nuevo. Si ese proceso no lo empezaste t\u00fa, no deber\u00edas aprobarlo.<\/p>\n\n<p class=\"wp-block-paragraph\">Seg\u00fan Barracuda, la amenaza se dispar\u00f3 en 2026. La compa\u00f1\u00eda inform\u00f3 de <strong>m\u00e1s de 7 millones<\/strong> de ataques de phishing con c\u00f3digo de dispositivo detectados en solo cuatro semanas, impulsados en parte por la aparici\u00f3n de plataformas de phishing como servicio que ponen esta t\u00e9cnica al alcance de delincuentes con menos conocimientos t\u00e9cnicos.<\/p>\n\n<p class=\"wp-block-paragraph\">Una de ellas era EvilTokens, que ofrec\u00eda plantillas e infraestructura listas para usar. Microsoft y sus socios anunciaron su desmantelamiento y la vincularon al <strong>acceso indebido<\/strong> a m\u00e1s de 12.000 buzones en m\u00e1s de 10.000 organizaciones. El Bur\u00f3 Federal de Investigaciones de Estados Unidos, el FBI, tambi\u00e9n ha alertado sobre servicios parecidos, como Kali365.<\/p>\n\n<p class=\"wp-block-paragraph\">Los expertos recomiendan formar a los usuarios para que desconf\u00eden de solicitudes inesperadas de c\u00f3digos de dispositivo, desactivar este flujo donde no haga falta, limitarlo con pol\u00edticas de <strong><a href=\"https:\/\/www.softonic.com\/articulos\/nunca-confiar-siempre-verificar-la-clave-para-sobrevivir-ante-un-ataque-de-ciberseguridad\" rel=\"noopener\">acceso condicional<\/a><\/strong> a dispositivos o ubicaciones de confianza y revisar los registros de inicio de sesi\u00f3n en busca de actividad inusual. Para el usuario com\u00fan, la regla pr\u00e1ctica sigue siendo muy simple: nunca introduzcas un c\u00f3digo de dispositivo que te haya enviado otra persona si no has iniciado t\u00fa mismo el acceso, en ese momento y en ese equipo.<\/p>","protected":false},"excerpt":{"rendered":"<p>En 2026, el phishing con c\u00f3digo de dispositivo est\u00e1 funcionando demasiado bien. Aprovecha un flujo de inicio de sesi\u00f3n leg\u00edtimo y, justo por eso, muchas veces no parece un fraude: la p\u00e1gina que ve la v\u00edctima es aut\u00e9ntica, el c\u00f3digo tambi\u00e9n y, en bastantes casos, hasta la verificaci\u00f3n en dos pasos se completa de forma &hellip; <a href=\"https:\/\/cms-articles.softonic.io\/es\/el-phishing-con-codigo-de-dispositivo-se-dispara-en-2026-asi-burla-la-verificacion-en-dos-pasos\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;El phishing con c\u00f3digo de dispositivo se dispara en 2026: as\u00ed burla la verificaci\u00f3n en dos pasos&#8221;<\/span><\/a><\/p>\n","protected":false},"author":9349,"featured_media":429542,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","wpcf-pageviews":0},"categories":[9317],"tags":[],"usertag":[],"vertical":[],"content-category":[],"class_list":["post-429543","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts\/429543","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/users\/9349"}],"replies":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/comments?post=429543"}],"version-history":[{"count":1,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts\/429543\/revisions"}],"predecessor-version":[{"id":429544,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/posts\/429543\/revisions\/429544"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/media\/429542"}],"wp:attachment":[{"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/media?parent=429543"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/categories?post=429543"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/tags?post=429543"},{"taxonomy":"usertag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/usertag?post=429543"},{"taxonomy":"vertical","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/vertical?post=429543"},{"taxonomy":"content-category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/es\/wp-json\/wp\/v2\/content-category?post=429543"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}