MagnoSec
Amenazas modernas de phishing y robo de tokens en dispositivos móviles

MagnoSec Blog

Amenazas Modernas en Dispositivos Móviles: Phishing Avanzado, Robo de Tokens y Defensa

Por Equipo MagnoSec3 min de lectura

El contexto: qué ha pasado y por qué importa

Los dispositivos móviles se han convertido en el objetivo preferente de los atacantes, pero no por las razones tradicionales. El malware para Android e iOS sigue existiendo, pero la amenaza más efectiva en 2025 no requiere explotar ninguna vulnerabilidad técnica del sistema operativo: se aprovecha de la confianza del usuario y de mecanismos legítimos de autenticación para robar sesiones, tokens y credenciales sin que la víctima sea consciente del ataque.

Antecedentes y evolución de la amenaza

El device-code phishing representa una de las técnicas más insidiosas contra usuarios de dispositivos móviles. El atacante genera un código de dispositivo legítimo a través del flujo OAuth de servicios como Microsoft 365 y lo presenta a la víctima mediante un correo o mensaje convincente. Cuando la víctima introduce ese código en la página legítima de Microsoft, el atacante recibe un token de acceso válido a su cuenta, eludiendo la necesidad de robar la contraseña o burlar el segundo factor de autenticación.

Así funciona: los detalles técnicos

El robo de tokens OAuth y de sesión ha desplazado al phishing de credenciales tradicional como principal mecanismo de compromiso de cuentas. Una vez que el atacante obtiene un token de acceso o de refresco válido, puede acceder a los recursos de la víctima sin necesidad de conocer sus credenciales ni de enfrentarse a pantallas de MFA. Lo que hace que esta técnica sea particularmente peligrosa es que las herramientas de seguridad tradicionales — pensadas para detectar robos de contraseñas — a menudo no generan alertas ante un uso legítimo pero malicioso de un token válido.

Impacto real en organizaciones y empresas

La línea entre el phishing tradicional y los ataques modernos a dispositivos móviles se ha desdibujado. Campañas como las de CallPhantom demuestran que aplicaciones aparentemente legítimas publicadas en tiendas oficiales pueden ser vehículos para estafas sofisticadas. La confianza que los usuarios depositan en Google Play y la App Store es explotada por atacantes que logran evadir los procesos de revisión mediante cargas útiles que se activan de forma diferida o condicional.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec evaluamos la seguridad de aplicaciones móviles desde una perspectiva integral que incluye tanto el análisis técnico de la aplicación como la resistencia de sus usuarios a ataques de ingeniería social dirigidos. Realizamos campañas simuladas de device-code phishing y robo de tokens para medir la resiliencia real de la organización, combinando pruebas técnicas con simulaciones de ataques que replican fielmente las tácticas de los grupos más avanzados.

Qué puedes hacer ahora: acciones concretas

La seguridad en dispositivos móviles ya no puede abordarse exclusivamente desde la gestión de dispositivos o el análisis de malware. Requiere una estrategia que combine controles técnicos robustos — certificate pinning, detección de rooting y jailbreaking, almacenamiento seguro de tokens — con programas de concienciación que enseñen a los usuarios a reconocer intentos de phishing que no se parecen en nada a los correos mal escritos de hace una década. La amenaza ha evolucionado, y la defensa debe hacerlo al mismo ritmo.

Temas tratados

móvil · phishing · tokens · OAuth · seguridad

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?