El kit de phishing Kali365 elude la autenticación multifactor y roba las credenciales de acceso a Microsoft.

| 27, 2026 de mayo
suplantación de identidad a gran escala

Cuando la Oficina Federal de Investigación (FBI) publica un anuncio de servicio público específico sobre un nuevo kit de phishing, vale la pena prestarle atención.

La agencia está alertando sobre "Kali365", una plataforma de phishing como servicio (PhaaS) que ayuda incluso a atacantes con poca experiencia a secuestrar cuentas de Microsoft 365 robando tokens de acceso en lugar de contraseñas.

Aunque los primeros informes se centran en ataques contra organizaciones, la técnica subyacente funciona igual de fácilmente contra usuarios individuales de Microsoft 365 que son engañados para introducir un código corto en un sitio web legítimo de Microsoft. En otras palabras, no se trata solo de un problema de las empresas o del departamento de TI. Podría afectar a cualquier persona con una suscripción a Outlook, OneDrive o Microsoft 365.

Para los ciberdelincuentes que utilizan este kit, ofrece tres claras ventajas:

  • Este método elude la autenticación multifactor (MFA) robando tokens de acceso, por lo que los códigos o aplicaciones adicionales ya no sirven una vez que el token se ve comprometido.
  • Kali365 proporciona acceso continuo. Los atacantes pueden seguir utilizando Outlook, Teams y OneDrive sin iniciar sesión repetidamente, siempre y cuando el token de actualización robado siga siendo válido.
  • Se requieren pocos conocimientos técnicos. Los ciberdelincuentes pueden suscribirse a Kali365 y ejecutar de inmediato campañas de robo de tokens a gran escala.

¿Cómo es el ataque?

Las víctimas reciben un mensaje de phishing que parece provenir de un servicio en la nube o una herramienta de colaboración, como una notificación para compartir documentos o Teams La invitación incluye un breve “código de dispositivo” e instrucciones como: “Vaya a la página de verificación de Microsoft e introduzca este código para ver el documento”.



A diferencia de muchos correos electrónicos de phishing, este te redirige a una URL real de Microsoft utilizada para iniciar sesión en dispositivos. Para el usuario, la página parece familiar y completamente legítima, lo que reduce las sospechas.

Las víctimas ven entonces las pantallas estándar de inicio de sesión y consentimiento de Microsoft y pueden pensar que simplemente están completando una comprobación de seguridad normal. Nunca ven una página falsa, nunca introducen su contraseña en un formulario sospechoso e incluso pueden ver la marca de su organización.

Pero lo que no se dan cuenta es que le han dado acceso al atacante.

Una vez que la víctima aprueba la solicitud, el dispositivo del atacante recibe tokens de acceso y actualización de OAuth vinculados a la cuenta de Microsoft 365 de la víctima. Estos tokens son los que Microsoft utiliza para "recordar" que ya has iniciado sesión y se pueden reutilizar para acceder a Outlook, OneDrive, Teams y otros servicios de Microsoft sin tener que volver a introducir la contraseña.

Con tokens de actualización válidos, los atacantes pueden mantener el acceso a largo plazo hasta que los tokens sean revocados o caduquen, a menudo pasando desapercibidos entre la actividad normal de la cuenta.

Ese acceso puede permitir a los ciberdelincuentes:

  • Lee los correos electrónicos de Outlook, incluidos los mensajes de restablecimiento de contraseña.
  • Acceda a los archivos almacenados en OneDrive o SharePoint.
  • Enviar correos electrónicos de phishing a compañeros de trabajo, clientes, amigos o familiares desde la cuenta de la víctima.

Cómo protegerse

Una vez en Outlook, los atacantes no solo pueden leer tus mensajes, sino también enviar otros nuevos y convincentes desde tu dirección, utilizando tu identidad para comprometer cuentas y contactos adicionales.

Algunos consejos para evitar esto:

  • Nunca introduzcas un código en una página de inicio de sesión de Microsoft solo porque te lo indique un correo electrónico o un mensaje. Únicamente debes hacerlo si has iniciado sesión tú mismo en tu dispositivo.
  • Tómese su tiempo y lea las indicaciones. Apresurarse al aprobar el inicio de sesión sin leerlas detenidamente puede resultar costoso.
  • Desconfía de los intercambios de documentos inesperados, Teams invitaciones o solicitudes de inicio de sesión, incluso si utilizan páginas legítimas de Microsoft.
  • Comprueba qué dispositivos tienen sesión iniciada en tu cuenta en https://account.microsoft.com/devices/ . Si ves dispositivos o sesiones desconocidas, elimínalas, cambia la contraseña de tu cuenta de Microsoft y revisa tu configuración de seguridad.

Consejo profesional: Malwarebytes Scam Guard puede ayudarte a determinar si un mensaje es una estafa.


Seamos realistas, una ventana de incógnito tiene sus limitaciones.

Filtraciones de datos, comercio en la web oscura, fraude con tarjetas de crédito. Malwarebytes Identity Theft Protection lo monitoriza todo, te avisa rápidamente e incluye un seguro contra el robo de identidad. 

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.