Las herramientas DEBULL utilizan el flujo de código de dispositivo de Microsoft en campañas de phishing contra Microsoft 365
Los investigadores de seguridad afirman que una campaña de phishing observada desde finales de junio hasta principios de julio de 2026 abusó del flujo de autenticación mediante código de dispositivo d...
Los investigadores de seguridad afirman que una campaña de phishing observada desde finales de junio hasta principios de julio de 2026 abusó del flujo de autenticación mediante código de dispositivo de Microsoft para atacar a usuarios de Microsoft 365. Según ZeroBEC, la operación se basó en señuelos relacionados con la colaboración para persuadir a los destinatarios de iniciar un proceso legítimo de inicio de sesión de Microsoft, mientras que las herramientas de backend controladas por los atacantes gestionaban la generación y el sondeo necesarios para capturar el acceso.
El método no depende de una página de contraseña falsa. En su lugar, se guía a las víctimas para que introduzcan un código de dispositivo proporcionado por el atacante en el sitio real de autenticación de Microsoft. Puesto que el flujo de inicio de sesión es legítimo, la técnica puede eludir la autenticación multifactor y proporcionar a los atacantes acceso utilizable a la sesión sin necesidad de robar una contraseña.
Los investigadores señalaron que la actividad comparte similitudes notables con una campaña que Microsoft rastreó en 2025 con el nombre Storm-2372, incluido el uso de mensajes que parecen proceder de Teams u otros servicios de colaboración. Sin embargo, ZeroBEC cree que la operación actual se ejecuta mediante una capa reutilizable de herramientas a la que se refiere como DEBULL.
Cómo funciona el ataque
En los incidentes examinados, los correos electrónicos de phishing utilizaban temas relacionados con pagos y carpetas compartidas para animar a los usuarios a hacer clic en un enlace. Ese enlace enviaba a las víctimas a un sitio web croata de alquiler comprometido que actuaba como orquestador de códigos de dispositivo y configuraba el flujo de desafío de Microsoft. Algunos elementos de la infraestructura incluían indicadores de desarrolladores en turco, aunque los investigadores afirmaron que eso no bastaba para confirmar quién estaba detrás de la campaña.
ZeroBEC describió DEBULL como una probable plataforma de phishing como servicio capaz de respaldar actividades posteriores al compromiso en Microsoft 365 y Entra, posiblemente mediante GraphSpy o un flujo de trabajo relacionado. El servicio parece estar diseñado para permitir que los operadores cambien las páginas de señuelo sin modificar la infraestructura de identidad subyacente.
Por qué es importante la técnica
- Utiliza el propio flujo de autenticación de Microsoft en lugar de una página de inicio de sesión falsa.
- Puede eludir la MFA al capturar tokens de sesión autorizados.
- Puede dar lugar a la toma de control de cuentas, el compromiso del correo electrónico empresarial (BEC), el robo de datos y el movimiento lateral.
- Se está integrando cada vez más en kits de herramientas delictivas reutilizables.
El informe se suma a otros hallazgos del sector que muestran que el phishing mediante códigos de dispositivo se ha convertido en una característica habitual de las ofertas modernas de phishing como servicio. Cisco Talos identificó recientemente otro panel, ARToken, que expone numerosos endpoints para realizar phishing mediante códigos de dispositivo, mantener tokens, acceder al correo electrónico, robar datos de SharePoint y llevar a cabo operaciones de BEC. La tendencia general sugiere que los atacantes están tratando el abuso de identidades como un servicio operativo, no solo como una táctica de phishing aislada.
