Investigadores de ANY.RUN han pasado las últimas semanas documentando un kit de phishing llamado EvilTokens, activo desde al menos febrero de 2026 y vendido a través de canales de Telegram, que oculta sus páginas de robo de credenciales de Microsoft 365 detrás de cifrado real de nivel navegador. La técnica, que los analistas llaman ghost phishing, distribuye la página maliciosa como texto cifrado AES-GCM junto con un pequeño descifrador en JavaScript, y nada que parezca una página de phishing existe hasta que el propio navegador de la víctima ejecuta ese script y llama a la Web Crypto API para renderizarla. Las puertas de enlace de correo seguras, los sandboxes de URL y los escáneres estáticos que inspeccionan una página sin ejecutar su JavaScript solo ven un bloque opaco de datos y unas pocas líneas de código de descifrado genérico. La campaña ha golpeado a organizaciones de los sectores financiero, de consultoría y manufacturero en Estados Unidos y Europa, y los datos de sandbox de ANY.RUN sitúan la exposición al phishing en 2026 en 75.6% en consultoría y 72.8% en servicios financieros, los dos sectores donde ghost phishing está impactando con más fuerza.
Cómo Funciona Ghost Phishing
Un kit de phishing convencional envía su formulario de inicio de sesión como HTML plano en el momento en que un escáner o un navegador solicita la página, que es exactamente lo que permite que las defensas automatizadas lo detecten: obtener la URL, leer el marcado, señalar la marca falsa de Microsoft y el campo de contraseña. EvilTokens se salta ese paso. El contenido real de la página, el formulario de inicio de sesión con la marca, las etiquetas de los campos, las instrucciones, está cifrado del lado del cliente con AES-GCM antes de que llegue siquiera a la red. Lo que recibe un escáner al solicitar la URL es texto cifrado que no significa nada por sí solo, envuelto en una pequeña rutina de descifrado escrita en JavaScript común que llama a la Web Crypto API, una función integrada en todo navegador moderno para operaciones criptográficas legítimas. Solo cuando ese script se ejecuta de verdad, dentro de un navegador real, con una clave incrustada en la página o entregada por separado, el texto cifrado se convierte en un formulario de phishing funcional dentro del DOM. Una herramienta que obtiene la URL y lee la respuesta cruda, que describe a la mayoría de los escáneres estáticos y a muchos verificadores de enlaces de puertas de enlace de correo seguras, nunca ve ocurrir esa transformación y califica la página como limpia.
Combinado con Phishing de Código de Dispositivo para el Golpe Final
EvilTokens no se detiene en ocultar su formulario de inicio de sesión. La campaña combina con frecuencia ghost phishing con el flujo de código de dispositivo de OAuth 2.0 de Microsoft, el mismo patrón de abuso detrás de los kits DEBULL y ARToken que este boletín cubrió el 11 de julio. Una víctima que llega a la página descifrada es guiada a ingresar un código de dispositivo en la página real de inicio de sesión de Microsoft, aprobando lo que parece ser un aviso de autenticación rutinario. El backend del atacante, consultando en segundo plano, recibe un token de acceso válido en el instante en que la víctima hace clic en aprobar, sin robo de contraseña, sin página de captura de credenciales que un defensor pueda señalar después. Ghost phishing resuelve el problema de la entrega, logrando que el señuelo pase el escaneo automatizado, y el abuso de código de dispositivo resuelve el problema de la credencial, obteniendo una sesión funcional sin necesitar nunca una contraseña.
Por Qué Esto Importa para DMARC
DMARC, SPF y DKIM responden a una sola pregunta: ¿viajó este mensaje a través de infraestructura que el dueño del dominio autorizó para enviar en su nombre? No dicen nada sobre a dónde lleva un enlace dentro de ese mensaje, y nunca fueron diseñados para eso. Un correo de ghost phishing puede enviarse desde infraestructura genuinamente comprometida, un servicio de envío legítimo pero abusado, o un dominio sin ninguna autenticación, y la aplicación de DMARC del lado del destinatario distinguirá correctamente cuál de esos casos es. Lo que DMARC no puede tocar es la carga útil detrás del enlace una vez que el mensaje supera esa verificación. Las puertas de enlace de correo seguras históricamente han cerrado parte de esa brecha obteniendo e inspeccionando las páginas enlazadas en el momento de la entrega o del clic, que es precisamente la capa que ghost phishing está diseñado para cegar. El mensaje puede estar perfectamente autenticado, o perfectamente rechazado, independientemente de si la URL dentro de él resuelve a algo peligroso. Son dos preguntas defensivas separadas, y EvilTokens es un recordatorio de que resolver una no toca la otra.
Qué Deben Hacer los Defensores
Pasar la inspección de enlaces de una obtención estática a un renderizado completo. Un escáner necesita ejecutar el JavaScript de la página y observar el DOM resultante, no solo leer la respuesta HTTP inicial, para ver en qué se convierte realmente una página de ghost phishing. La protección en el momento del clic que detona URLs en un sandbox de navegador instrumentado detecta esto donde una verificación estática de contenido no puede.
Restringir el flujo de autenticación por código de dispositivo. Las políticas de Acceso Condicional pueden limitar o deshabilitar el inicio de sesión por código de dispositivo OAuth para los usuarios que no lo necesitan, lo que elimina el mecanismo de recompensa del que depende EvilTokens incluso si el señuelo logra pasar.
Vigilar cargas útiles de página cifradas u ofuscadas como señal en sí misma. Una página de destino cuyo cuerpo de respuesta es texto cifrado ilegible más un script mínimo de descifrado es un patrón inusual para sitios legítimos y vale la pena señalarlo por sí solo, independientemente de en qué resulte el contenido descifrado.
Mantener la aplicación de DMARC en reject y tratarla como una capa, no como toda la pila. Un DMARC estricto sigue deteniendo el caso mucho más común de un externo que falsifica su dominio abiertamente. Nunca iba a ser la capa que detectara una carga útil cifrada viajando sobre infraestructura legítima o comprometida, y ningún ajuste de DMARC cambia eso.
La Conclusión
Ghost phishing no rompe DMARC, SPF ni DKIM. Apunta a un eslabón completamente distinto de la cadena: la inspección automatizada de contenido en la que confían las puertas de enlace de correo seguras para juzgar si una URL es segura antes de que un humano llegue a hacer clic. Cifrar la carga útil hasta que llega a un navegador real es una respuesta directa y deliberada a los escáneres que solo miran respuestas HTTP crudas. La autenticación de correo y la inspección de contenido de enlaces resuelven problemas diferentes, y EvilTokens es una demostración clara de por qué una organización necesita que ambas funcionen, no que una cubra a la otra.
Excello Mail le da visibilidad continua sobre sus reportes agregados de DMARC y sobre cada fuente autorizada a enviar como su dominio, para que la autenticación siga siendo una capa de defensa en la que realmente pueda confiar mientras su equipo refuerza el resto de la pila contra trucos como las cargas de phishing cifradas. Regístrese gratis en Excello Mail para tener esa visibilidad en marcha.