En los últimos años, la evolución del phishing ha cambiado sobremanera. Las campañas masivas basadas únicamente en enlaces fraudulentos o formularios falsos han dado paso a modelos mucho más avanzados que aprovechan procesos legítimos y herramientas ampliamente utilizadas por las organizaciones.
En este caso, Kali365 permite secuestrar sesiones activas y esquivar sistemas de autenticación multifactor sin necesidad de robar contraseñas tradicionales.
Una plataforma creada para facilitar ataques complejos
Kali365 comenzó a detectarse durante abril de 2026 y rápidamente llamó la atención de investigadores especializados en inteligencia de amenazas por su modelo operativo.
La plataforma no requiere conocimientos técnicos avanzados por parte de los atacantes, un aspecto que multiplica su capacidad de expansión.
El sistema se distribuye a través de canales clandestinos de Telegram orientados a ciberdelincuentes que buscan mecanismos más eficaces para comprometer cuentas empresariales.
La filosofía detrás del servicio es similar a la observada en otros modelos de «cibercrimen como servicio»: los desarrolladores crean la infraestructura y otros usuarios la utilizan para ejecutar campañas. Esto democratiza técnicas sofisticadas y reduce enormemente las barreras de entrada.
Investigadores especializados observaron además una estructura muy similar a la de una organización comercial convencional: administradores responsables del desarrollo, revendedores encargados de promocionar el producto y afiliados que ejecutan ataques concretos.
Cómo funciona el phishing por código de dispositivo
El elemento diferencial de Kali365 es el uso del denominado phishing por código de dispositivo, una técnica que aprovecha un flujo legítimo de autorización de Microsoft basado en OAuth 2.0.
Este sistema fue diseñado originalmente para simplificar el acceso en dispositivos con limitaciones de entrada, como televisores inteligentes, sistemas de videoconferencia, dispositivos conectados, plataformas de streaming o equipos IoT.
Su funcionamiento habitual es sencillo: el dispositivo genera un código corto y el usuario lo introduce en un portal oficial desde otro equipo para completar la autenticación.
Los atacantes han encontrado una forma de convertir este procedimiento en un mecanismo de intrusión.
La estrategia consiste en iniciar ellos mismos el proceso legítimo de autorización para generar el código.
Posteriormente, mediante ingeniería social o correos electrónicos fraudulentos, convencen a la víctima para que acceda al portal oficial de Microsoft e introduzca ese código.
La víctima cree estar realizando una verificación habitual de seguridad cuando, en realidad, está autorizando acceso directo al ciberdelincuente.
El gran problema: el robo de tokens y el salto de la MFA
Uno de los aspectos más delicados del ataque es que no requiere interceptar contraseñas ni códigos de autenticación multifactor.
Tras completar el proceso, Microsoft genera un token OAuth completamente válido que permite al atacante acceder a la cuenta autorizada.
Ese token actúa como una llave digital ya autenticada.
A efectos prácticos, el ciberdelincuente obtiene acceso a todos los servicios vinculados al inicio de sesión único corporativo: Microsoft 365, herramientas colaborativas, plataformas SaaS, servicios en la nube o aplicaciones de terceros integradas.
El impacto puede ser enorme. Un atacante con acceso a una cuenta corporativa puede leer correos, extraer archivos internos, recopilar documentación estratégica o ampliar privilegios dentro de la organización.
Funciones avanzadas impulsadas por automatización e inteligencia artificial
Las investigaciones sobre Kali365 muestran que la plataforma incorpora herramientas normalmente reservadas a actores mucho más avanzados.
Entre las funciones identificadas figuran:
- Señuelos creados mediante inteligencia artificial
- Campañas automatizadas
- Monitorización de víctimas en tiempo real
- Captura automática de tokens de sesión
- Paneles de control de actividad
- Herramientas para ampliar persistencia
Este nivel de automatización convierte la plataforma en una amenaza especialmente preocupante.
Además, se detectó un segundo modo operativo denominado «Cookie Link», basado en un modelo adversario en el medio o AitM.
Este mecanismo actúa como un intermediario entre víctima y servicio legítimo, interceptando cookies y sesiones autenticadas. El resultado es un acceso aún más amplio a la infraestructura comprometida.
Ataques detectados en organizaciones de todo el mundo
Los análisis realizados durante las últimas semanas muestran campañas dirigidas principalmente contra entornos empresariales basados en Microsoft 365.
En varios incidentes documentados, los atacantes lograron acceder a buzones corporativos y posteriormente crearon reglas maliciosas dentro de las bandejas de entrada.
Estas configuraciones permiten ocultar mensajes sospechosos, desviar correos o eliminar alertas internas para evitar ser detectados.
También se observaron registros de nuevos dispositivos dentro de entornos comprometidos, ampliando la persistencia del acceso y facilitando movimientos posteriores dentro de las redes afectadas.
Las recomendaciones del FBI para reducir riesgos
La agencia estadounidense ha solicitado a las organizaciones reforzar sus controles sobre este tipo de autenticación.
Entre las medidas propuestas destacan:
- Restringir flujos de autenticación por código de dispositivo
- Aplicar políticas avanzadas de acceso condicional
- Revisar registros asociados a nuevos dispositivos
- Supervisar movimientos sospechosos entre sesiones
- Auditar eventos de autenticación OAuth
- Conservar evidencias digitales ante incidentes
Y solo un dato: durante 2026 otras plataformas criminales y grupos especializados también han comenzado a incorporarla dentro de sus campañas.

