Evilginx: cómo funciona la herramienta de phishing que esquiva el 2FA

Evilginx: cómo funciona la herramienta de phishing que esquiva el 2FA

Un atacante clona tu web de Microsoft 365, robas la sesión y el 2FA no sirvió de nada: así funciona evilginx, la herramienta de phishing avanzado que hace bypass 2FA capturando la sesión completa en lugar de solo la contraseña. Si pensabas que activar el segundo factor te dejaba blindado, siéntate.

Este proxy phishing lleva desde 2017 demostrando que el eslabón débil sigue siendo el clic humano, no el algoritmo criptográfico. Vamos con el evilginx tutorial defensa que necesitas, sin manual de ataque paso a paso porque esto no es un curso para delincuentes, es para que sepas qué te puede caer encima.

Qué es evilginx y por qué cambió las reglas del phishing

Evilginx es un framework de ataque adversary-in-the-middle (AiTM) creado por Kuba Gretzky, publicado originalmente en 2017 como prueba de concepto y evolucionado en su versión 3 a una herramienta modular con plantillas ("phishlets") para decenas de servicios: Microsoft 365, Google Workspace, Okta, LinkedIn, GitHub.

La diferencia con el phishing de toda la vida es sencilla y letal. Un formulario falso clásico solo captura usuario y contraseña. Evilginx actúa como proxy entre la víctima y el servicio real: el usuario ve la web legítima, introduce sus credenciales, resuelve el 2FA de verdad, y evilginx intercepta la cookie de sesión que el servidor genera al final de ese proceso. Con esa cookie, el atacante entra sin necesidad de contraseña ni de código.

Microsoft documentó en 2022 una campaña que usó esta técnica contra más de 10.000 organizaciones, apoyada en kits derivados de evilginx como EvilProxy. No es una rareza de laboratorio: es infraestructura que se alquila como servicio en foros clandestinos, con soporte técnico incluido.

Cómo esquiva el 2FA (sin manual de ataque)

El truco técnico es el "adversary in the middle": la víctima nunca sale del navegador, cree que navega en outlook.com o accounts.google.com porque el dominio visual se parece mucho y el certificado TLS es válido (aunque emitido para el dominio falso del atacante). Evilginx replica cada petición hacia el servidor real y cada respuesta hacia la víctima, actuando de intermediario transparente.

Cuando el usuario introduce el código del SMS o de la app autenticadora, esa validación ocurre contra el servidor legítimo. El servidor, satisfecho, emite una cookie de sesión. Evilginx la copia al vuelo. Esa cookie es la llave: se importa en el navegador del atacante y la sesión queda activa sin volver a pedir credenciales.

Esto convierte cualquier 2FA basado en SMS, app OTP o incluso notificación push en una barrera insuficiente por sí sola. Solo las claves de seguridad físicas con protocolo FIDO2/WebAuthn (como las passkeys o YubiKey) resisten este ataque, porque vinculan criptográficamente la autenticación al dominio real y detectan que el sitio proxy no es el legítimo.

Señales de alerta que delatan un ataque evilginx

Detectarlo a simple vista es difícil, precisamente porque la web se ve idéntica. Pero hay pistas:

  • URL sospechosa aunque parezca correcta: dominios tipo login-microsoft-online.security-check.com o subdominios raros antes del dominio real.
  • Redirecciones dobles: el navegador tarda un poco más de lo normal, o pasa por dos pantallas de carga antes del login.
  • El enlace llega por canal inesperado: SMS urgente, WhatsApp, o un correo que imita una notificación de seguridad (revisa nuestra guía sobre clone phishing y emails duplicados para entender esta variante).
  • Presión temporal: "tu cuenta será suspendida en 24h" es la frase estrella de este tipo de campañas.
  • Petición de 2FA fuera de contexto: si no habías iniciado sesión tú y te llega un código, alguien ya tiene tu contraseña y está esperando el segundo factor.

Este patrón se repite también en campañas dirigidas a perfiles profesionales, como analizamos en nuestro artículo sobre phishing en LinkedIn con ofertas de empleo falsas, donde el objetivo final es exactamente el mismo: robar sesión, no solo contraseña.

Qué hacer si ya has picado

Si sospechas que tu sesión fue capturada, la contraseña ya no es lo primero que importa. Es la cookie de sesión activa.

  1. Cierra todas las sesiones activas desde la configuración de seguridad de la cuenta (Microsoft 365, Google, LinkedIn... todos tienen esta opción). Esto invalida la cookie robada de inmediato.
  2. Cambia la contraseña igualmente, por si el atacante también la capturó para persistencia.
  3. Revisa reglas de reenvío y aplicaciones conectadas: es habitual que, ya dentro, el atacante configure un reenvío automático de correo a una cuenta externa para seguir viendo tu bandeja aunque pierda la sesión.
  4. Revoca tokens OAuth de aplicaciones que no reconozcas.
  5. Comprueba tu correo en Have I Been Pwned para ver si tus credenciales aparecen en alguna brecha relacionada.
  6. Notifica al departamento de IT o al proveedor si es una cuenta corporativa, y sigue los pasos de nuestra guía de respuesta ante un ciberataque si necesitas un protocolo completo.

Cuanto más rápido actúes, menor la ventana en la que el atacante puede moverse lateralmente: leer correo, resetear otras contraseñas usando esa cuenta como puerta, o lanzar más phishing avanzado contra tus contactos usando tu propia identidad.

Defensa real: qué frena a evilginx y qué no

La tabla resume qué medidas sirven de verdad contra este tipo de proxy phishing:

MedidaEfectividad contra evilginx
2FA por SMSBaja — la cookie de sesión se roba igual
App autenticadora (TOTP)Baja — mismo problema, el código se valida contra el sitio falso
Notificación pushMedia-baja — algo más lenta pero igual de vulnerable
Claves FIDO2 / passkeysAlta — el dominio se verifica criptográficamente
Filtrado de correo con IAAlta en la fase de entrega — el mensaje nunca llega a bandeja
Formación anti-phishingMedia — reduce el clic inicial pero no es infalible

Aquí es donde un buen filtro antispam con detección de enlaces maliciosos marca diferencia real: si el correo con el enlace a la web falsa nunca llega, no hay proxy que valga. Repasa nuestra comparativa sobre el mejor filtro antispam para servidores de correo en 2026 si gestionas el correo de una empresa. Y si tienes dudas sobre si un correo concreto es spam molesto o algo más peligroso, el artículo phishing vs spam: cómo distinguirlos te ayuda a calibrar el nivel de alarma.

Para empresas que gestionan identidad corporativa, migrar a claves FIDO2 o passkeys en cuentas críticas (administradores, finanzas, RRHH) es la medida con mejor relación esfuerzo-protección según recomendaciones de la CISA estadounidense y del Centro Criptológico Nacional español desde 2023. Si tu infraestructura web o de gestión de identidad necesita una revisión completa, un proyecto de seguridad y posicionamiento profesional pasa también por auditar estos flujos de acceso.

Preguntas frecuentes

¿Evilginx es ilegal?

Usarlo contra sistemas sin autorización es delito de acceso ilícito según el Código Penal español (art. 197 bis) y equivalentes en la UE. Se usa legalmente en auditorías de pentesting con contrato y autorización expresa del cliente.

¿El 2FA por SMS sirve de algo entonces?

Sirve contra ataques de fuerza bruta o credenciales filtradas en brechas masivas, que son la mayoría de los casos. Contra un ataque dirigido con proxy tipo evilginx, no aporta protección adicional relevante.

¿Cómo sé si una web es la real o un proxy evilginx?

Comprueba el dominio exacto en la barra de direcciones, no solo el aspecto visual. Si llegaste desde un enlace de correo o SMS en vez de escribir la URL tú mismo o usar un marcador guardado, sospecha por defecto.

¿Las passkeys eliminan el riesgo por completo?

Reducen drásticamente el riesgo de este ataque concreto porque vinculan la autenticación al dominio real mediante WebAuthn. No protegen contra otros vectores como malware en el dispositivo o ingeniería social que lleve a autorizar una acción maliciosa directamente.

¿Qué empresas ya han sufrido ataques con este tipo de herramienta?

Microsoft reportó en 2022 campañas de gran escala contra organizaciones financieras usando kits AiTM derivados de evilginx. Desde entonces, proveedores de seguridad han seguido detectando variantes activas contra banca, SaaS corporativo y plataformas de recursos humanos.

El siguiente paso

Entra ahora mismo en la configuración de seguridad de tu cuenta principal de Microsoft 365 o Google Workspace y activa una clave de acceso (passkey) o llave FIDO2 como método de verificación, en vez de depender solo del código por SMS o app autenticadora.

evilginx phishing avanzado bypass 2fa proxy phishing evilginx tutorial defensa

Artículos relacionados

← Volver al blog

También te puede interesar

Phishing bancario: cómo protegerte de las estafas a tu banco
Phishing y Estafas

Phishing bancario: cómo protegerte de las estafas a tu banco

Qué es el spear phishing y por qué es más peligroso que el phishing normal
Phishing y Estafas

Qué es el spear phishing y por qué es más peligroso que el phishing normal

Phishing de Microsoft 365: los ataques más sofisticados contra empresas
Phishing y Estafas

Phishing de Microsoft 365: los ataques más sofisticados contra empresas

Phishing multietapa: ataques que combinan varias técnicas en cadena
Phishing y Estafas

Phishing multietapa: ataques que combinan varias técnicas en cadena